Рейтинг:-2

Может ли администратор домена войти на компьютеры домена, используя свое имя пользователя, но локально?

флаг us

Мой вопрос заключается в следующем:

Если администраторы домена являются членами каждой локальной группы администраторов, не означает ли это, что пользователь-администратор домена, скажем, «тестовый», может войти через (скажем, RDP) на компьютер домена локально, набрав, например, «dom_machine\ тестовое задание"?

Кроме того, почему бы вам не увидеть, запустив чистый пользователь на доменной машине все доменные админы так же?

У меня нет тестовой среды, чтобы проверить это, поэтому я буду рад узнать.

Спасибо!

Рейтинг:0
флаг vn

Тл;др:

Нет, это так не работает. Вы, кажется, перепутали несколько вещей! ;)

Более длинная версия:

Существует разница между наличием прав на выполнение каких-либо действий на компьютере домена и созданием пользователя локально на этом компьютере.

Что происходит, когда вы входите в систему обычно компьютер, присоединенный к домену, спрашивает контроллер домена, существует ли пользователь в этом домене.А если поменять доменную часть на имя локального компа. Он больше не будет спрашивать контроллер домена, вместо этого он спросит локальный компьютер, существует ли пользователь. И если на этом компьютере не создан тот же пользователь. Он вас не пустит. Так что вопрос только в том, где вы создали пользователя.

Причина, по которой вы хотите создать пользователя на контроллере домена, заключается в том, что там проще управлять, чем если бы вам приходилось создавать пользователя отдельно на каждой машине. Потому что каждый раз, когда вам нужно что-то изменить для этого пользователя, например, пароль, вам придется обходить каждую машину и менять его и там.

Что происходит, когда вы пытаетесь что-то сделать в качестве пользователя домена заключается в том, что компьютер спрашивает у контроллера домена (или у локального компьютера, если это локальный пользователь) какие права есть у пользователя, и совпадают ли права, указанные в контроллере домена, с правами, которые требуются выполняемой задаче, он будет продолжать. В противном случае он скажет вам, что у вас нет права делать то, что вы пытались сделать.

Таким образом, хотя администратор домена может входить в локальную группу администраторов (которая имеет те же права, что и локальный администратор), это не то же самое, что если бы учетная запись была создана на локальном компьютере.


О сетевой пользователь команда: Эта команда получает список локальных учетных записей. И поскольку он не запрашивает у контроллера домена созданных там пользователей, он не показывает этих пользователей. (Это задумано, так как было бы дырой в безопасности, если бы пользователи домена знали обо всех пользователях, созданных в домене.)


Я бы порекомендовал вам немного больше узнать о концепции доменной сети. Я не знаю, как выглядит ваша установка. Но у меня такое ощущение, что у вас только доменные админы созданы на контроллере домена? Если это так, то вы упускаете множество функций, которые предоставляет контроллер домена! И я бы порекомендовал вам переместить пользователей с локальных машин на контроллер домена!

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.