Điểm:2

Cấp quyền tối thiểu cần thiết để thêm máy tính vào miền - mà không cần sử dụng ủy quyền

lá cờ cn
AnJ

Theo nguyên tắc của Mô hình quản trị ít đặc quyền nhất Tôi cần tạo nhóm tùy chỉnh để cấp cho các thành viên của nhóm quyền thêm máy tính vào miền nhưng không có gì khác có thể gây rủi ro bảo mật.

Vì vậy, tôi đã tạo nhóm tùy chỉnh của mình trong AD (hãy gọi nó là "Trình quản lý miền") và chỉ định người dùng miền thử nghiệm cho nhóm này.
Sau đó, tôi chuyển sang Trình quản lý chính sách nhóm và tạo GPO. Bên trong GPO của tôi, tôi đã đi đến Cấu hình máy tính > Cài đặt Windows > Cài đặt bảo mật > Chính sách cục bộ > Chỉ định quyền người dùng. và thêm nhóm tùy chỉnh của tôi vào Thêm máy trạm vào Domain chính sách.

Chính xác theo Phương pháp 1 từ bài viết này: https://www.prajwaldesai.com/allow-domain-user-to-add-computer-to-domain/

Tiếp theo, tôi đã liên kết GPO với một OU bằng một máy tính chỉ để thử nghiệm (và đã chạy gpupdate/lực lượng cho biện pháp tốt). Tôi đã xóa máy tính này khỏi miền và thử thêm lại máy tính đó bằng thông tin xác thực của người dùng thử nghiệm của tôi (được thêm vào nhóm tùy chỉnh) - máy tính không hoạt động (gặp lỗi Truy cập bị từ chối). Tiếp theo, tôi đã thử thực hiện tương tự nhưng chỉ định GPO cho toàn bộ miền - lại xảy ra lỗi tương tự.

Tôi đã tìm kiếm thêm và tìm thấy ghi chú này từ Microsoft nhập mô tả hình ảnh ở đây https://docs.microsoft.com/en-us/troubleshoot/windows-server/identity/access-denied-when-joining-computers

Và thật hợp lý, vì máy tính thử nghiệm của tôi trước đây đã ở trong miền nên tôi cần đặt lại mật khẩu. Nhưng tôi không thể tìm thấy cài đặt này bên trong GPO.

Có thể đạt được điều này mà không cần sử dụng ủy nhiệm không? Tôi có thiếu thứ gì đó bên trong GPO không?

Điểm:0
lá cờ de

Ok, bạn đã tạo chính sách GPO cho điều đó, nhưng bạn đã không áp dụng chính xác. Chính sách phải được liên kết với OU bằng bộ điều khiển miền, tốt nhất là liên kết nó với miền. Bạn chỉ cần gán chính sách GPO đó cho nhóm bảo mật cụ thể và sau đó nó sẽ hoạt động.

AnJ avatar
lá cờ cn
AnJ
Ồ, tôi sẽ thử ngay. Nhưng còn quyền đặt lại mật khẩu thì sao? Tôi vẫn cần nó và làm cách nào để áp dụng nó qua GPO?
lá cờ de
Bạn không cần quyền đặt lại mật khẩu để thêm máy tính AD. Nhưng bạn có thể tạo một hoặc nhiều nhóm bảo mật riêng biệt để quản lý mật khẩu người dùng, cho bộ phận trợ giúp CNTT hoặc thứ gì đó tương tự. Điều đó được thực hiện trong Người dùng và Máy tính AD hoặc Trung tâm Quản trị AD bằng cách gán quyền trong OU cho các nhóm.
AnJ avatar
lá cờ cn
AnJ
Thế còn một ghi chú từ Microsoft được hiển thị trong bài đăng đầu tiên thì sao? Họ đang nói rằng nếu máy tính đã tồn tại trước đó trong miền thì tôi sẽ cần quyền đặt lại mật khẩu. Ngoài ra, tôi đã từng chỉ định GPO cho toàn bộ miền (cũng như cho bộ điều khiển miền) và nó không hoạt động.
lá cờ de
@AnJ Bạn phải đảm bảo rằng chính sách GPO này được ưu tiên hơn chính sách GPO cấm người dùng thêm máy tính vào AD, vì rõ ràng bạn có một máy tính.
Điểm:0
lá cờ cn

Khả năng này thường đòi hỏi nhiều hơn thế đúng không AD. Những gì bạn nên làm là tạo một nhóm và gán quyền Tạo/Xóa đối tượng Máy tính của nhóm đó cho một OU và quyền phù hợp/mong muốn tại OU cho các đối tượng Máy tính con cháu (xóa/sửa đổi/quyền tùy chỉnh). Bạn có thể làm tương tự đối với bộ chứa Máy tính, nhưng sẽ có tổ chức hơn nếu không sử dụng nó và tạo các Máy tính trong OU mục tiêu chính xác để bắt đầu.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.