管理域用户加域权限

合集下载

2-1-1 域用户、用户组的权限安全配置

2-1-1 域用户、用户组的权限安全配置

THANK YOU
感谢观看
操作步骤
2.鼠标右键单击窗口左侧的【ADSI 编辑器】,然后点击【连接到】。
操作步骤
3.使用默认配置点击【确定】。连接域控制器。
操作步骤
4.找到域下的密码设置容器(CN=System->CN=Password Settings Container)。然后右键选择【新建】-->【对象】。
操作步骤
5.在【创建对象】界面中使用默认,点击【下一步】。
操作步骤
6.为对象设置一个名称,这里使用与用户组相同的名称,应用服务器管理员设置 名称,为“server admin”。点击【下一步】。
操作步骤
7.设置优先级属性为1,值越小优先级越高。点击【下一步】继续。
操作步骤
8.设置“是否用可还原的加密来存储密码”属性,设置为否,输入“false”,点 击【下一步】。
操作步骤
19.找到“msDS-PSOAppliesTo”属性双击,点击【添加Windows账户】添加 相应的用户组或用户。
操作步骤
20.在【对象属性界面】点击【应用】后点击【确定】,至此配置完成。可以从新 设置一下不同组内的用户密码看看来验证你的策略。
拓展练习
使用ADSI编辑器,在密码设置容器中新建 对象(server admins),设置最小密码长度为 6;密码使用期限从最短的0天到最长的60天; 密码锁定阈值为5;密码锁定时间设定为20分 钟。
操作步骤
16.设置“密码锁定时间”属性,我们也设置20分钟,即20分钟后解锁。输入值 “0:00:20:00”点击【下一步】。
操作步骤
17.最后如果点击【完成】一个对象就建立完成了。再根据其他组要求将来相应组 的密码策略对象。

域账号赋予本地管理员权限说明

域账号赋予本地管理员权限说明
域账号赋予本地管理员权限说明
域账号本地管理员权限
网络MD5、EAP认证
软件安装、升级、驱动
不赋予本地管理员权限
1、本地账号登录电脑,启用MD5开启接入认证获取IP地址加域
2、登录域账号,无权限手工配置EAP认证模式才可获取相应的网络IP地址异常
赋予本地管理员权限
1、本地账号登录电脑,启用MD5开启接入认证获取IP地址加域
2、登录域账号,有权限手工配置EAP认证模式才可获取相应的网络IP地址
软件安装、升级正常
软件程序使用正常
硬件、打印等驱动程序正常

域用户权限设置 (改变及装软件)

域用户权限设置 (改变及装软件)
建议:
====
如果您的确需要让这些用户有这些控制权限,您可以给他们本机的“administrator”权限.这里您可以有两种选择.
1.告诉他们一个本机的管理员帐号,让他们在需要的时候切换用户来实现需要的功能.
2.把域用户加入到本机的“administrator”组使得用户始终有本机的完全控制权限.a.右键“我的电脑”,选择“管理”
6.输入您需要的用户(组),然后在下面的权限栏中,赋予那个用户(组) “启动,停止和暂停”权限.
关于安装程序,您可以还可以把用户加入到本地的“power user”组,这个组的成员有权限装一部分的软件,但是涉及以下方面的程序无法安装:
1.需要修改服务,驱动,系统文件的.(例如控制权限.
分析:
=====
您说到的这些情况,windows域就是设计为这样的.
默认的域用户在登录一台客户机的时候,域用户自动加入了客户机本地的“user”组,这个组只有一些基本的使用功能.而您提到的重启服务,安装程序这样的操作,是需要本机管理员权限来进行.
而域管理员是自动加入到了本机的“administrator”组的.
http:
域用户权限设置
公司为了安全加入域后,发现有一些问题,就是有的用户需要重新启动一些服务但是提示没有权限,如何才能把指定的服务器的管理权限给普通域用户。还有像google输入法之类的升级的时候提示“不是管理员,无法升级”。不知道怎么解决?
回答:
根据您的描述,我对这个问题的理解是:
普通的域用户的权限问题。
3.安装前先检查用户的组身份,不属于管理员直接拒绝.
由于各种程序,特别是第三方程序的细节我们很难确定,而且有时候安装的问题不一定会立刻显示出来,我们还是建议您使用管理员权限去安装程序.

AD域管理常见问题

AD域管理常见问题
如何解决本地或域管理员密码丢失?
本地管理员密码丢失,可通过删除sam文件(2000SP3以前)或通过NTpassword软件来解决。但要解决域管理员密码丢失,它们就无能为力了,这时
就需要用到 “凤凰万能启动盘 ”中的ERD Commander2002了,接下来我们将详细 讨论使用此盘解决管理员密码丢失问题。
二、不是说 在域中,默认一个普通的域用户(Authenticated Users)即可加
10台计算机到域。 ”吗?这时如何在这台计算机上登录到域呀!显然这位网管误 解了这名话的意思,此时计算机尚未加入到域,当然无法登录到域。也有人有 办法,在本地上建了一个与域用户同名同口令的用户,结果可想而知。这句话 的意思是普通的域用户就有能力在域中创建10个新的计算机帐号,但你想把一 台计算机加入到域,首先你得对这台计算机的管理权限才行。再有就是当你加 第11台新计算机帐号时,会有出错提示,此时可在组策略中,将帐号复位,或 干脆删了再新建一个域用户帐号,如joi n doma i n。注意:
6、进入选择系统安装的路径,一般会自动测出操作系统、版本及是否域控 制器;
7、出现类似的XP桌面:
选择Startቤተ መጻሕፍቲ ባይዱAdministrative Tools/Locksmith;
8、进入ERD Commander2002locksmith向导界面,下一步;
9、选择Administrator,重设其密码;(此时切不可手动重新启动计算机, 否则此修改将无效)
A
1、客户机无法加入到域?
一、权限问题。
要想把一台计算机加入到域,必须得以这台计算机上的本地管理员(默认 为administrator)身份登录,保证对这台计算机有管理控制权限。普通用户登录 进来,更改按钮为灰色不可用。并按照提示输入一个域用户帐号或域管理员帐 号,保证能在域内为这台计算机创建一个计算机帐号。

域知识深入学习三:域用户与组账户的管理

域知识深入学习三:域用户与组账户的管理

域知识深⼊学习三:域⽤户与组账户的管理3.1 管理域⽤户账户域⽤户单点登录的概念第⼀台域控的本地账户会被存到AD DS数据库的Users容器内,同时这台计算机会被放到组织单位Domain Controller 其他加⼊域的计算机末⽇呢会放到Computer容器3.1.1 创建组织单位与域⽤户账户组织单位,防⽌意外删除选项域⽤户的密码默认需要⾄少七个字符,还⾄少包含⼤写字母,⼩写字母,数字,⾮数字字母等4组字符中的三组。

3.1.2 ⽤户登录账户域⽤户有两种账户名登录1 ⽤户UPN登录 mary@sayms.local2 ⽤户SamAccountName登录 sayms\mary普通域⽤户默认是⽆法登录域控的UPN不会随着账户被移动到其他域⽽改变3.1.3 创建UPN后缀可以在 Windows 管理⼯具 - Active Directory域和信任关系中添加其他UPN后缀3.1.4 账户的常规管理⼯作新建⽤户账户后,系统会建⽴⼀个唯⼀的安全标识符SID,权限设置都是通过SID记录3.1.5 域⽤户账户的属性设置1 组织信息的设置2 账户过期的设置默认是从不过期3 登录时间的设置默认是任何时段都可以登录4 限制⽤户只能通过某些计算机登录默认是普通域⽤户可以登录任何⼀台域成员计算机3.1.6 搜索⽤户账户除了在域内搜索外,还可以指定在全局编录搜索整个林的对象在没有安装Active Directory管理中⼼的成员服务器上也可以搜索,⽐如win10⽂件资源管理器 - ⽹络 - 搜索Active Directory3.1.7 域控制器之间数据的复制查看当前所连接的其他域控制器Active Directory管理中⼼ - 更改域控制器3.2 ⼀次同时新建多个⽤户账户需要指明⽤户的存储路径DN需要指定类型需要包含⽤户SamAccountName登录账户应该包含⽤户UPN登录账户可以包含其他⽤户信息⽆法设置密码由于建⽴的⽤户都没有密码,最好禁⽤账户3.2.1 利⽤csvde.exe来新建⽤户账户可以⽤来新建账户或其他类型的对象,事先将数据输⼊到纯⽂本⽂件,然后⼀次导⼊到AD DS数据库csvde -i -f c:\test\users1.txt514 表⽰禁⽤,512表⽰启⽤3.2.2 利⽤ldifde.exe来新建,修改与删除⽤户账户可以新建,删除,修改可以指定导⼊到指定域ldifde -s dc1.sayms.local -i -f c:\test\users2.txt3.2.3 利⽤dsadd.exe等程序添加,修改与删除⽤户账户dsadd.exe 新建dsmod.exe 修改dsrm.exe 删除这⾥需要建⽴批处理⽂件⾥⾯会有明⽂密码3.3 域组账户组账户也有唯⼀的安全标识符(security identifier SID)3.3.1 域内的组类型安全组 security group 可以被⽤来分配权限,例如指定安全组对⽂件具备读取的权限,也可以⽤在和安全⽆关的⼯作上发布组 distribution group 被⽤在与安全(权限设置)⽆关的⼯作上3.3.2 组的作⽤域组的范围1 本地域组 domain local group主要是被⽤来分配对其所属域内资源的访问权限2 全局组 global group主要是⽤来组织多个即将被赋予相同权限的⽤户3 通⽤组 universal group可以在所有域内被设置访问权限,以便访问所有域内的资源3.3.3 域组的创建与管理1 组的新建,删除,重命名2 添加组的成员3.3.4 AD DS内置的组1 内置的本地域组Account Operators默认可以在普通容器和组织单位内新建/删除/修改⽤户,组,计算机Administrators对所有域控有最⼤控制权,包含Administrator,全局组Domain Admins 通⽤组 Enterprise AdminsBackup Operators可以通过Windows Server Backup⼯具备份和还原域控内的⽂件,也可以将域控关机Guests默认为Guest和全局组Domain GuestsNetwork Configuration Operators可在域控执⾏常规⽹络配置⼯作,例如改ipPerformance Monitor Users可监控域控的⼯作性能Pre-Windows 2000 Compatible Access可读取AD DS域内所有⽤户和组账户,默认成员为特殊组Authenticated UsersPrint Operators可以管理域控上的打印机,也可以将域控关机Remote Desktop UsersServer Operators可以备份或还原域控内的⽂件,锁定与解锁域控,格式化域控硬盘,更改域控时间,将域控关机Users只有基本权限,例如执⾏应⽤程序,默认成员为全局组Domain Users2 内置的全局组内置的全局组本⾝没有权限,可以将其加⼊到具备权限的本地域组或另外分配权限,这些内置全局组位于Users容器内Domain Admins域成员计算机会⾃动将此组加⼊其本地组Administrators内Domain ComputersDomain ControllerDomain Users域成员计算机会⾃动将此组加⼊其本地组Users内Domain Guests3 内置的通⽤组Enterprise Admins只存在于林根域,有权管理林内所有域Schema Admins只存在于林根域,具备管理架构的权限3.3.5 特殊组账户Everyone任何⽤户都属于这个组Authenticated Users任何利⽤有效⽤户账户登录此计算机的⽤户Interactive任何在本地登录的⽤户⾼Network任何通过⽹络登录的⽤户Anonymous Logon任何未利⽤有效普通⽤户账户登录的⽤户Dialup任何eying拨接⽅式连接的⽤户3.4 组的使⽤原则A user AccountG Global groupDL Domain Local groupU Universal groupP Permission3.4.1 A G DL P原则3.4.2 A G G DL P原则3.4.3 A G U DL P原则3.4.4 A G G U DL P原则。

windows实验03 域用户账户的管理、漫游、主文件夹

windows实验03  域用户账户的管理、漫游、主文件夹

实验三域用户账户的管理1、查看了解“Active Directory 用户和计算机”窗口内的容器及其成员。

①Builtin容器:部分内置的组账户;放内置的安全的本地域组;类型:安全组-本地域;由管理员手动创建的组不能放里面。

②Computers容器:域里面包含的计算机账户;管理员手动创建的计算机账户放里面。

③Users容器:包含内置的两个用户账户和管理员手动创建的域的用户账户。

类型:用户、非内置的安全组-本地域、安全组-全局、安全组-通用。

④Domain Controllers容器(域控制器DC):存放的域里的域控制器账户。

2、创建域用户账户;①域管理员在域控制器上创建用户user1:Users容器右击-新建用户②设置密码。

注意用户名的命名规则和密码的使用规则,2008 Server 系统的密码策略要求用户密码长度不能低于7个字符,密码复杂性要求大小写英文字母+0----9数字+一些特殊字符。

打开“管理工具”/组策略管理,可以查看自己域的默认安全策略。

3、设置域用户账户属性(用户登录时间;用户登录地点;账户禁用;重设用户密码等等)域管理员在域控制器上设置域用户账户属性:用户user1右击属性-重置密码或禁用账户若登录密码过期则显示:重新设置密码:域管理员在域控制器上打开AD管理中心可以设置用户登录时间和用户登录地点4、用户漫游配置文件;①域管理员在域控制器上C盘-新建文件夹-属性-高级共享-共享此文件夹②设置共享权限:Everyone组完全控制③设置用户user1的配置文件路径:验证1:①用户user1在域的客户机上第一次登录②用户user1在域的客户机上新建文件夹user1和文本文件user1③用户user1注销后环境配置文件才能保存④回到WIN-AD,share文件夹里user1.V2里面保存的就是user1的环境配置文件。

⑤用户的环境配置文件只有自己能够控制,包括管理员在内的其他用户都不能访问。

取消、修改普通域用户将计算机加入域的权限

取消、修改普通域用户将计算机加入域的权限

简介普通用户加入域后默认是在Domain Users 组里,该组中用户具有将10台计算机加入域的权限,在一些安全要求极高的企业是绝对不允许的,存在较高的风险,所以需要禁止普通domain users 组中用户加域权限;但是可能公司部门较多的时候需要有二级网管来负责普通的运维比如将某部门新入职员工计算机加入域,但是不能将超管的密码外泄所以需要专门用来加域的用户;Windows server 2003 禁用普通domain users组的加域权限(管理员账号不受此限制)1. 在开始运行中输入adsiedit.msc或者输入mmc打开控制台,在控制台中添加adsiedit(如果提示找不到这个命令式因为没有安装SupportTools在2003系统光盘上可以找到D:\SUPPORT\TOOLS\SUPTOOLS.MSI)2. 打开后依次展开图中指示,右击dc=accp,dc=com选择属性,找到ms-DC-MachineAccountQuota,其默认值为10,将此值改为0,并单击OK;Windows server 2008 禁用普通domain users组的加域权限(管理员账号不受此限制)1. 使用管理员的账号登陆域控制器,开始>管理工具>ADSIEdit;3. 右键ADSI编辑器,点击连接到,保持默认点击确定;4. 在DC=benet,DC=com处右击属性(域级别),选择ms-DS-MachineAccountQuota属性,双击,修改其值为0,并单击OK;微软指南1. 微软帮助文档:/kb/243327/zh-cnWindows server 2003授权特定普通域用户将计算机加入域1. 打开AD管理工具,选择(域级别),右击属性,选择委派控制2. 点击下一步,添加需要提升为具有将计算机加入域的账号(普通域账号账号)3. 在委派页面选择将计算机加如到域,并单击下一步,完成4. 在下面的页面,单击确定退出就完成了对普通用户的权限提升。

域用户及组账户的管理

域用户及组账户的管理

域用户及组账户的管理域系统管理员需要为每一个用户分别建立一个用户账户,让用户可以利用这个账户来登录域、访问网络上的资源。

系统管理员同时也需要了解如何巧用组,以便有效的管理资源的访问。

本章的主要内容包括:》域用户账户》一次同时添加多个用户账户》域组账户》提升域功能级别》组的使用准则3.1域用户账户作为域系统管理员,可以利用“Active Directory用户和计算机”控制台来建立并管理域用户账户。

当用户利用域用户账户登录域后,便可以直接连接域内的所有计算机、访问资源。

换句话说,域用户在域内的一台计算机上登录成功后,当他们要连接域内的其他计算机时,并不需要再次登录到其他计算机上。

这个只需要登录一次的功能,被制为“单一登录”(single sign-on )”。

本机用户账户并不具备“单一登录和”的功能,也就是说利用本机用户账户登录后,当要连接其他计算机时,必须再次登录。

非域控制器的Wdindows Server2003、Windows XP Professional等计算机默认没有"Active Directory 用户和计算机”控制台等管理Active Directory的工具,不过,可以通过安装“Windows Server 2003 Administration Tool Pack”来拥有这些工具,也就是运行位于Windows Server 2003安装光盘中的I386文件夹内的ADMINPAD.MSI程序。

3.1.1组织单位组织单位内可以容纳其他的对象,如用户账户、组账户、计算机账户等,以便更容易的管理资源,并可以通过组策略来集中管理域的用户工作环境与计算机环境。

你可以利用“开始”-》“管理工具”-》“Active Directory用户和计算机”->"右击域名称“-》”新建“-》”组织单位“的途径来建立组织单位。

应设置有意义的组织单位名称,如”业务部“、”研发部“等,而且不要经常改变名称。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档