دسترسی های پیشفرض Domain Admin
سلام. دسترسی های پیشفرض یوزر عضو گروه domain admin چی میباشد؟چطور میشود فقط بعضی از این دسترسی ها را به کاربر خاصی داد؟
مثلا فقط کاربر امکان ریموت زدن و join به دامین کردن و ساخت یوزر در حد domain admin داشته باشد و سایر دسترسی ها را نداشته باشد
2 پاسخ
اگر بخام در یک جمله پاسخ شما رو بدم باید بگم که به نظر من شما بهتره فکر اینکه کاربر مدیر رو محدود کنید از سرتون خارج کنید ....
عزیز من کاربر مدیر یعنی مدیر..... شما هیچوقت نمیتونی مدیر رو محدود کنی !!! مدیر باید دسترسی کامل به همه چیز داشته باشه حتی اگر هم بعنوان مثال سطح دسترسی یک فولدر رو در Security Permission و یا NTFS Permission برای کاربران عضو کروه Domain Admins سلب کنی این اعضاء باز هم اگر اطلاعات کافی در این مورد رو داشته باشند میتونند با استفاده از Take Ownership دوباره دسترسی کامل رو بگیرند این عمل برای تب Security در تنظیمات سطح دسترسی به آبجکتهای موجود در Active Directory Users and Computers هم صدق میکنه . تا جایی که من یادم هست چند وقت پیش از طریق پالیسی اجازه جوین کردن کامپیوترها رو تنها برای کاربران خاصی داده بودم ولی کاربران ادمین مستثنی بودند و در هر صورت میتونستند Join to Domain رو انجام بدن ، ریموت زدن هم دقیقا به همین صورت هست .
پس حتی اگر هم با یک سری روشها کاربر ادمین رو محدود کنی اون کاربر دوباره میتونه دسترسی کامل رو برای خودش بگیره و این بستگی به دانش کاربران Domain Admins شما داره .
شما برای اینکار راهکار دارید ، اول یک گروه درست می کنید به نام Help Desk و این گروه رو از طریق آموزش زیر به عضویت Local Administrators همه سیستم های شبکه در میارید با اینکار کاربرانی که عضو این گروه هستند روی کلاینت ها Admin هستند اما روی سرورها دسترسی ندارند :
حالا شما می تونید با استفاده از قرار دادن این گروه در یک Policy به نام Add workstation to domain فقط به اعضای این گروه دسترسی عضویت در دامین رو بدید و دیگران طبیعتا نمی تونن چنین کاری رو انجام بدن و فقط اعضای گروه Help Desk می تونن کامپیوتر عضو دامین کنن که می تونید به مطلب زیر مراجعه کنید :
برای اینکه یک کاربر یا گروه بتونه در اکتیودایرکتوری User ایجاد کنه و حذف کنه و پسوردهای اونها رو مدیریت کنه شما کاربر محدود شده رو هم می تونید چنین اجازه ای بهش بدید مثلا می تونید به همین گروه Help Desk این امکان رو بدید در اکتیودایرکتوری این قابلیت به عنوان Delegation یا تفکیک وظایف مطرح شده که براحتی می تونید از طریق لینک زیر مراحل کار رو انجام بدید :
در خصوص Remote زدن هم شما ضمن اینکه کاربران رو عضو گروه Remote Desktop Users باید بکنید کافیه روی دامین کنترلر ها هم در Policy ای به نام Allow Logon Through Terminal Services هم گروه مورد نظر رو اضافه کنید.. موفق باشید