Рейтинг:2

Предоставить минимально необходимое разрешение для добавления компьютера в домен - без использования делегирования

флаг cn
AnJ

Следуя принципу Административная модель с наименьшими привилегиями Мне нужно создать пользовательскую группу, которая давала бы своим членам разрешение добавлять компьютеры в домен, но ничего другого, что могло бы представлять угрозу безопасности.

Итак, я создал свою пользовательскую группу в AD (назовем ее «Диспетчер домена») и назначил в эту группу пользователя тестового домена.
Затем я перешел к диспетчеру групповой политики и создал объект групповой политики. Внутри моего объекта групповой политики я пошел в Конфигурация компьютера > Параметры Windows > Параметры безопасности > Локальные политики > Назначение прав пользователя. и добавил свою пользовательскую группу в Добавить рабочие станции в домен политика.

Точно следуя методу 1 из этой статьи: https://www.prajwaldesai.com/allow-domain-user-to-add-computer-to-domain/

Затем я связал GPO с OU с одним компьютером просто для тестирования (и запустил gpupdate/сила на всякий случай). Я удалил этот компьютер из домена и попытался добавить его снова с учетными данными моего тестового пользователя (добавлен в пользовательскую группу) - это не сработало (получила ошибку «Отказано в доступе»). Затем я попытался сделать то же самое, но назначить GPO всему домену - снова та же ошибка.

Я поискал еще и нашел эту заметку от Microsoft введите описание изображения здесь https://docs.microsoft.com/en-us/troubleshoot/windows-server/identity/access-denied-when-joining-computers

И это имеет смысл, поскольку мой тестовый компьютер ранее был в домене, поэтому мне нужно было бы сбросить пароль. Но я не могу найти эти настройки внутри объекта групповой политики.

Можно ли добиться этого без использования делегирования? Я что-то упустил внутри GPO?

Рейтинг:0
флаг de

Хорошо, вы создали для этого политику GPO, но не применили ее правильно. Политика должна быть связана с OU с контроллерами домена, лучше всего связать ее с доменом. Вы просто назначаете эту политику GPO определенной группе безопасности, и тогда она будет работать.

AnJ avatar
флаг cn
AnJ
О, скоро попробую. А как насчет разрешения на сброс пароля? Нужен ли он мне и как его применить через GPO?
флаг de
Вам не нужно разрешение на сброс пароля для добавления компьютеров AD. Но вы можете создать отдельную группу или группы безопасности для управления паролями пользователей, для службы технической поддержки или чего-то еще. Это делается в разделе «Пользователи и компьютеры AD» или в Центре администрирования AD путем назначения разрешений в OU для групп.
AnJ avatar
флаг cn
AnJ
А как насчет заметки от Microsoft, показанной в первом посте? Они говорят, что если бы компьютер ранее существовал в домене, мне потребовалось бы разрешение на сброс пароля. Также я однажды назначил GPO всему домену (а значит, и контроллерам домена), и это не сработало.
флаг de
@AnJ Вы должны убедиться, что эта политика GPO имеет приоритет над политикой GPO, которая запрещает пользователям добавлять компьютеры в AD, потому что она у вас явно есть.
Рейтинг:0
флаг cn

Для этой возможности обычно требуется нечто большее, чем право AD. Что вам нужно сделать, так это создать группу и назначить этой группе разрешение на создание/удаление объектов-компьютеров для OU и соответствующее/желаемое разрешение в OU для дочерних объектов-компьютеров (удаление/изменение/настраиваемое разрешение). Вы можете сделать то же самое для контейнера «Компьютеры», но более организованно не использовать его и для начала создать компьютеры в правильном целевом подразделении.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.