Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Кто имеет право ввести компьютер в домен?

Ответить
Настройки темы
[решено] Кто имеет право ввести компьютер в домен?

Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


Всем добрый день!
Возник такой вопрос - кто имеет право ввести компьютер в домен?
А возник он вот почему - недавно сотрудник ввел ноутбук в домен из под учетки, которая не относится к группе администраторов домена. На ноуте стоит WInXP, вероятно с SP2 (но тут не уверен). Человек в свойствах системы поставил галочку "является членом домена", указал свою пару логин/пароль и ноут стал членом домена. При этом учетная запись сотрудника является членом 2х групп - "domain users" и "группа1", а в группе "группа1" вкладка "член групп" пустая. Ноут был введен в домен под именем comp1, при этом заранее эта учетная запись не была создана, соответственно ввести ее в домен мог только администратор домена (при создании новой учетной записи в AD в графе "Присоеденить к домену этот компьютер могут пользователь или группа пользователей, указанные ниже:" стоит "Умолчание: администраторы домена").
Справшивается - как этот ноут стал членом домена?

Отправлено: 08:49, 10-08-2007

 

Ветеран


Сообщения: 4904
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Любой пользователь домена по умолчанию может ввести в домен 10 компьютеров.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:46, 10-08-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для dimich22

В работе


Сообщения: 851
Благодарности: 215

Профиль | Сайт | Отправить PM | Цитировать


...если это определено политикой.
Посмотреть, кто имеет право на присоединение компьютеров к домену, можно в групповой политике - Конфигурация компьютера - Конфигурация Windows - Параметры безопасности - Назначение прав пользователя - Добавление рабочих станций к домену.

-------
Программа выполняет то, что вы ей приказали делать, а не то, что бы вы хотели, чтобы она делала.
Компьютерная литература Мой сайт Active Directory Сборник рецептов


Отправлено: 09:55, 10-08-2007 | #3


Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


2monkkey, а как это оключить? И какой смысл в этом? И потом - если каждый пользователь может ввести машину в домен, то зачем при создании учетки компьютера в AD можно указать кто этот комп может ввести в домен?
2dimich22, ты пропустил ветку "Локальные политики". А политика "Добавление рабочих станций к домену" не определена.

Отправлено: 10:08, 10-08-2007 | #4


Аватара для dimich22

В работе


Сообщения: 851
Благодарности: 215

Профиль | Сайт | Отправить PM | Цитировать


qwerty123123, да, Локальные политики пропустил. Посмотри свойства контейнера Computers (вкладка безопасность) в оснастке Active Directory Users and Computers.

-------
Программа выполняет то, что вы ей приказали делать, а не то, что бы вы хотели, чтобы она делала.
Компьютерная литература Мой сайт Active Directory Сборник рецептов


Отправлено: 10:17, 10-08-2007 | #5


Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


Цитата qwerty123123:
И потом - если каждый пользователь может ввести машину в домен, то зачем при создании учетки компьютера в AD можно указать кто этот комп может ввести в домен?
С этим похоже разобрался - если явно указать пользователя, то другой пользователь эту машину ввести в домен не сможет.
А можно узнать кому именно разрешено вводить машину в домен после того как учетка создана? Или только искать явно указанного пользователя на вкладке безопасность?

Отправлено: 10:24, 10-08-2007 | #6


Аватара для Butunin Klim

Ветеран


Сообщения: 1482
Благодарности: 117

Профиль | Отправить PM | Цитировать


qwerty123123,
Администраторам Домена -100%

-------
Сообщение помогло? В знак благодарности НАЖМИТЕ ПОЛЕЗНОЕ СООБЩЕНИЕ

Мы зрим не то, что есть вокруг,
А то, что можем видеть зримо.
А то, что зреть не достижимо
Нам не узреть во век веков.

Мой веб-магазин товары Amway http://butunina.ru


Отправлено: 10:26, 10-08-2007 | #7


Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


Цитата dimich22:
Посмотри свойства контейнера Computers (вкладка безопасность) в оснастке Active Directory Users and Computers.
Указаны только стандартные группы - Account operators, Domain admins, Enterprise admins, Pre-Windows compatible access, Print operators, System, Администраторы, Контроллеры домена прдприятия и прошедние проверку. Причем у группы прошедшие проверку (а сотрудник входит только в эту группу, насколько я понимаю) разрешение только на запись.
P.S. Этот сотрудник также является членом группы Pre-Windows compatible access, т.к. в нее входит группа ВСЕ, но у группы Pre-Windows compatible access права также только на чтение...

Последний раз редактировалось Michael, 10-08-2007 в 10:47.


Отправлено: 10:34, 10-08-2007 | #8


Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


Так что получается - нельзя запретить обычным пользователям вводить компы в домен?

Отправлено: 08:32, 13-08-2007 | #9


Ветеран


Сообщения: 4904
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


qwerty123123,
Можно. Правой кнопкой по домену - Security - Advanced - находим группу Autheficated Users, Edit - ставим галку Deny в строке Create Computer Objects, что перекроет заданное по умолчанию разрешение добавлять компьютеры в домен.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:54, 13-08-2007 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Кто имеет право ввести компьютер в домен?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Не могу ввести компьютер в домен Intacto Microsoft Windows NT/2000/2003 12 08-04-2011 07:13
Не могу ввести компьютер в домен AD 2003 Marat07 Microsoft Windows NT/2000/2003 2 25-09-2009 22:21
Как добавить простому пользователю право ввести комп в домен?? winder Microsoft Windows NT/2000/2003 3 18-08-2007 19:45
[решено] Не могу ввести компьютер в домен MaxCmd Microsoft Windows NT/2000/2003 3 09-08-2006 07:15
[решено] как win98 ввести в домен slaine Microsoft Windows 95/98/Me (архив) 3 29-05-2006 12:42




 
Переход