
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、ad管理之授权用户将计算机加入域的权限对于我们这个行业,常常会碰到ad管理的无数问题,其中部分是企业里it管理频繁的需求,部分是鲜见的惊奇需求。今日我来讲一个我们企业目前碰到的一个问题: 在ad里授权给heesk人员将客户端计算机加入域的权限。由于我们通常不希翼给这些人员的账户太多的权限,要遵循最小权限的原则。 首先微软推举我们完成这个任务的两种途径: 一、 通过组策略完成: 1. 打开【域默认组策略】,挑选【计算机配置】-【策略】-【windows设置】-【平安设置】-【本地策略】-【用户权限分配】,在右侧策略列表中挑选【将工作站添加到域】,双击打开; 650) this.wth=650;
2、height=419 border=0 src=/uploads/allimg/111209/1622415s1-0.gif alt=clip_image002 title=clip_image002 / 2. 将需要授权的用户添加到策略中来,点确定即可完成。策略的生效可能需要时光,固然也可以强制刷新组策略。 650) this.width=650; height=332 border=0 src=/uploads/allimg/111209/16224111p-1.gif alt=clip_image004 title=clip_image004 / 二、 通过委派任务来实现,详细如下: 1
3、. 在域控上打开active directory 用户和计算机,右击域名(注重 将计算机加入域 只能在域上委派,不能在ou上),挑选【委派控制】; 650) this.width=650; height=386 border=0 src=/uploads/allimg/111209/1622412301-2.gif alt=clip_image006 title=clip_image006 / 2. 下一步,点击添加,挑选被授权的用户或组,下一步; 3. 挑选委派的任务,在这里你可以用法频繁的委派任务,也可以自定义任务;而我们挑选【将计算机加入域】,下一步,确定囫囵信息后点完成。这样就完成了委
4、派的任务。此时你委派的用户就有将计算机加域的权限了。 650) this.width=650; height=291 border=0 src=/uploads/allimg/111209/1622411342-3.gif alt=clip_image008 title=clip_image008 / 650) this.width=650; height=294 border=0 src=/uploads/allimg/111209/1622414939-4.gif alt=clip_image010 title=clip_image010 / 650) this.width=650; he
5、ight=286 border=0 src=/uploads/allimg/111209/1622413263-5.gif alt=clip_image012 title=clip_image012 / 以上两种办法是微软推举的,可以在网上找到越发具体的教程。 但是本文的目的不仅仅是与大家共享如何授权加域,我要分析的是一个特别场景: 正常来讲,helpdesk人员常常会帮客户的计算机重装系统,而重装系统后需要将计算机名改为本来的计算机名再将其加入域中,这样不会在系统更改不须要的信息,便利计算机管理。由于我们之前已经对helpdesk人员举行加域的授权操作,按理说他们应当是可以对计算机举行加域操
6、作。 但事与愿违,helpdesk人员反映他们用自己的管理帐户加域时,浮现错误,提醒如下: 650) this.width=650; height=128 border=0 src=/uploads/allimg/111209/1622415341-6.gif alt=clip_image014 title=clip_image014 / 用其他有加域权限的helpdesk账号也尝试加域,依旧出错。但假如用域管理员的账号则没有问题。 这个时候helpdesk人员向我们埋怨授权不胜利。 我们也很烦闷,由于我们是根据微软的解释来操作的。 于是,排错的工作就此绽开。 首先,我们确定其他场景下加域是否
7、可以,经过与helpdesk人员的交流,我们缩小 的问题的范围:假如他们用一个新的计算机名加域时,则可以顺当加域,而假如是一个旧的计算机名加域,则会浮现这个问题。惊奇的是我们的其中一个同事a做了一个测试,将一台新的计算机名加域,然后再退域,用另一个helpdesk的账户加域失败,错误同上。而再用这个同事a的加域就可以。 第二,我们查找相关资料并认真在ad控制台中查阅相关对象的权限设置,我发觉一些逻辑: 前提操作:利用委派将kaka与totti两个账户赋与加域的权限 1. 委派加域权限实质上就是赋与用户创建计算机对象的权限。它在computers平安权限为【 创建计算机对象】。 650) thi
8、s.width=650; height=382 border=0 src=/uploads/allimg/111209/162241n01-7.gif alt=clip_image016 title=clip_image016 / 2. 假如我将计算机test19加域,用的是totti的账户,我们会发觉在computers中计算机对象test19的平安权限中有 读取、更改密码。 ,而kaka在这个对象上的平安权限没有 读取、更改密码。 ,惟独特别权限。 650) this.width=650; height=349 border=0 src=/uploads/allimg/111209/162
9、2412628-8.gif alt=clip_image018 title=clip_image018 / 650) this.width=650; height=348 border=0 src=/uploads/allimg/111209/1622415459-9.gif alt=clip_image020 title=clip_image020 / 3. 然后我尝试将test19退域,再加域,此时加域时我挑选用kaka的账号去加域,结果 650) this.width=650; height=104 border=0 src=/uploads/allimg/111209/1622414j5-10.gif alt=clip_image0141 title=clip_image0141 / 至此,我想问题的缘由已经找到: 默认委派加域权限给某个用户,此用户则拥有创建计算机对象的权限。而对已经存在的计算机对象它并没有读取与写入的权限,所以当我们尝试用这个用户将某个dc中已经存在的计算机对象的名称去加域时,会报错:access is deni。而默认当初将这个计算机对象初次加域的用户对这个计算机对象是有读取等权限的。因此,假如我们用当初将这台计算机加入域的用户再举行加域操作时,则不会报错。 最后,解决的方法: 一、将co
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 结合蛋白水平的多组学数据整合识别基因功能及致病基因
- 新课标下的小学数学课堂教学质量提升策略研究
- 微污染物对饮用水管网中微生物群落和条件致病菌的影响
- 个人防水施工合同范本
- 清淤疏浚施工方案
- 2024年高中语文第四单元基础达标卷含解析新人教版必修3
- 高考化学二轮复习讲练测专题05 物质结构与元素周期律(练)(解析版)
- 农机借用合同范例
- 青海码头防腐施工方案
- 2025年OLED检测系统项目合作计划书
- 餐饮服务与管理实务(高职)全套教学课件
- 康养建筑设计思考
- 《西方经济学》说课
- 公路施工部署与施工方案的制订-公路施工部署
- 一例乳腺癌术后并发淋巴水肿患者的个案护理
- 金婚活动策划方案
- 初中道德与法治中考复习策略与方法
- 架空输电线路无人机巡检系统技术与应用
- 护眼灯投标方案(技术标)
- 活动8《自制螺旋桨动力小车》第一课时-自制螺旋桨动力小车
- 张爱玲小说中的女性意识
评论
0/150
提交评论