Рейтинг:0

На какой OU мы должны делегировать разрешения на добавление компьютера в домен - уточнить документы Microsoft

флаг cn
AnJ

Следуя принципу Административная модель с наименьшими привилегиями Я создаю пользовательскую группу для управления доменом, которая будет менее привилегирована, чем администратор домена. Для начала у него должно быть разрешение на добавление компьютера в домен.

Я тестирую много разных способов добиться этого и наткнулся на эту статью от Microsoft: https://docs.microsoft.com/en-us/troubleshoot/windows-server/identity/access-denied-when-joining-computers

Здесь утверждается:

Найдите и щелкните правой кнопкой мыши подразделение, которое вы хотите изменить, а затем выберите «Делегировать управление».

Но я не уверен, какую именно OU мне следует выбрать, и я не смог найти никакого объяснения в статье (или я слепой?).

Итак, какое ОУ должно быть? Встроенные компьютеры? Подразделение, в котором я хочу, чтобы в конечном итоге находился компьютер (например, пользовательское подразделение «Серверы» или «Рабочие станции»)? Что-то другое?

В настоящее время я делегировал контроль над всем доменом (в моей среде есть один домен), и он работает, но я не уверен, что это безопасно или является хорошей практикой?

Semicolon avatar
флаг jo
«Правильная» OU — это OU, в которой вы хотите создавать компьютерные объекты.
AnJ avatar
флаг cn
AnJ
Честно говоря, я думал, что все компьютеры попадают в OU «Компьютеры». Это не так?
Semicolon avatar
флаг jo
«Компьютеры» — это не организационная единица, это контейнер. Это путь по умолчанию; но вы можете указать желаемый путь при присоединении к машине или использовать команду redircmp, чтобы изменить путь по умолчанию для новых компьютеров.
Рейтинг:0
флаг us

Ваша среда AD должна быть организована таким образом, чтобы наилучшим образом соответствовать потребностям вашей компании.

Обычный подход заключается в создании подразделений для отдельных отделов и вложенных подразделений для компьютеров и пользователей.

Затем, например, если вы хотите делегировать кому-либо управление только одним отделом, вы должны выбрать OU, представляющую этот отдел, и делегировать ему управление.

AnJ avatar
флаг cn
AnJ
Это был не мой вопрос. У меня есть готовая структура OU, но я не знал, куда делегировать управление добавлением компьютеров в домен. Во всем домене, в контейнере компьютеров, в моем пользовательском подразделении и т. д. В любом случае — точка с запятой развеяла мои сомнения в комментариях.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.