允许普通用户登录域控.
域控制器默认不允许普通域用户登录,如果你想修改此默认设置,需要编辑链接在“Domain Controllers”组织单元上的“Default Domain Controllers Policy”。
1. 如图3-163所示,在DCServer上,切换用户,点击“其他用户”。
2. 如图3-164所示,输入域用户和密码,点击“”登录。
图 3-163 切换用户图 3-164 普通用户登录
3. 如图3-165所示,出现提示:您无法登录,因为你使用的登录方法在此计算机上不允许。
点击“确定”。
可见默认域控制器的安全策略不允许普通域用户登录。
4. 如图3-166所示,以域管理员登录,打开“组策略管理”。
右击“Domain Controllers”组织单元下的“Default Domain Controller Policy”,点击“编辑”。
提示:“Default Domain Controller Policy”组策略设置域控制器的本地安全策略。
图 3-165 不允许交互式登录图 3-166 编辑组策略
5. 如图3-167所示,在打开的组策略管理编辑器对话框,点中“计算机配置”à“策略”à“Windows设置”à“安全设置”à“本地策略”à“用户权限分配”,可以看到在详细窗口有“允许在本地登录”设置,双击“允许在本地登录”。
6. 如图3-168所示,在出现的允许在本地登录属性对话框,可以看到没有“Domain Users”组,因此普通域用户不能登录,点击“添加用户或组”。
7. 如图3-168所示,在出现的添加用户或组对话框,输入“essDomain Users”,点击“确定”。
图 3-167 编辑用户权限分配图 3-168 添加用户
8. 如图3-169所示,添加完成后,点击“确定”。
关闭组策略管理编辑器。
9. 如图3-170所示,点击“开始”à“运行”,输入gpupdate /force强制域控制器刷新组策略,域控制器默认5分钟刷新一次。
图 3-169 添加用户图 3-170 刷新组策略
10. 如图3-171所示,切换用户,以刘国瑞域用户登录。
11. 如图3-172所示,可以看到域控制器刷新了组策略,普通域用户能够登录域控制器。
图 3-171 普通域用户登录域控制器图 3-172 登录成功。
域控 组策略-详细解释说明
域控组策略-概述说明以及解释1.引言1.1 概述概述部分的内容可以介绍域控和组策略的基本概念,以及它们在网络管理中的重要性。
概述部分的内容参考如下:概述在网络管理和组织架构中,域控和组策略是两个非常关键的概念。
域控(Domain Controller)是一种服务器,它在Windows域中负责认证用户身份、授权访问和分发安全策略等功能。
而组策略(Group Policy)则是一种集中管理和配置网络中计算机和用户设置的技术。
域控作为网络中的核心设备,建立了一个集中化的用户认证和权限控制的环境。
它可以集中管理用户账号、用户组、计算机对象等,并提供了统一的访问管理、资源分配和权限控制等功能。
通过域控,网络管理员可以更加方便地管理和维护整个网络系统,提高了网络的可管理性和安全性。
组策略则是建立在域控基础上的一种重要管理工具。
通过组策略,管理员可以向域中的计算机和用户应用一系列的设置和配置,如安全策略、账号策略、软件安装、桌面设置等。
组策略可以实现集中管理和自动化配置,大大减少了管理员的负担,提高了网络管理的效率和一致性。
域控和组策略之间存在着密切的关系。
域控提供了组策略的基础环境,并作为组策略的执行者和分发者。
通过域控,组策略可以被应用到特定的用户或计算机上,并实施相关的配置和规则。
域控和组策略的结合,使得网络管理更加便捷和高效。
在现代网络管理中,域控和组策略越发显得重要。
随着网络规模的不断扩大和复杂化,有效的网络管理变得尤为关键。
域控和组策略的实施能够极大地提升网络的安全性、可管理性和灵活性,减少因人为操作而导致的错误和安全风险。
同时,随着技术的不断发展,域控和组策略也在不断创新和进化,以适应新的网络环境和需求。
总之,域控和组策略是网络管理中的重要概念。
它们的结合和有效应用,将为网络管理员提供强大的管理工具,保障网络的正常运行和安全性。
文章结构部分是介绍本篇长文的组织结构和内容安排。
通过明确文章的结构,读者可以更好地理解文章内容的组织和逻辑关系。
电脑加入域的操作方法
电脑加入域的操作方法电脑加入域是指将一台个人电脑加入到企业的域中,以便于统一管理和控制。
在企业中,电脑加入域可以实现用户集中管理、共享资源、安全策略统一等好处。
下面是电脑加入域的操作方法:1. 检查网络连接:首先,确保电脑与域控制器所在的网络正常连接。
可以通过ping命令或使用其他网络工具来测试网络连通性。
2. 配置IP地址:电脑需要配置一个与域控制器相同子网的IP地址,以便于进行通信。
打开网络和共享中心,点击“更改适配器设置”,右键点击网络适配器,选择“属性”,在“Internet 协议版本4(TCP/IPv4)”中配置IP地址。
3. 修改计算机名称:电脑的计算机名称必须是唯一的,不与域中其他计算机重复。
打开“控制面板”,点击“系统和安全”,选择“系统”,点击“更改设置”,在“计算机名称”选项卡中,点击“更改”,修改计算机名称。
4. 重启电脑:修改计算机名称后,会提示需要重启电脑才能生效。
点击“确定”后,电脑会重启。
5. 登录域管理员账户:电脑重启后,选择以管理员身份登录。
在登录界面,点击“其他用户”,输入域管理员账户名和密码,点击“登录”。
6. 加入域操作:在登录成功后,右键点击“计算机”图标,选择“属性”。
在系统属性中,点击“更改设置”,在“计算机名、域和工作组设置”中,点击“更改”按钮。
在弹出的对话框中,选择“域”,输入域名称,点击“确定”。
7. 接受域管理员权限确认:加入域后,会弹出需要域管理员确认的对话框。
输入域管理员账户名和密码,点击“确定”。
8. 完成加入域:加入域后,会自动进行电脑的重新启动,以使域设置生效。
电脑重启后,会显示一个输出欢迎信息的屏幕,此时表示电脑已成功加入域。
9. 登录域账户:电脑加入域后,可以通过选择“其他用户”登录域账户进行使用。
输入域账户名和密码,点击“登录”。
注意:加入域后,原有的本地账户将不能进行登录。
10. 配置域用户权限:在电脑加入域后,可以通过域控制器对用户的权限进行管理。
域客户端登录用到的端口
域客户端登录用到的端口域用户登陆与域控通信需要开通的哪些端口。
公司防火墙做ACL,请问普通用户使用域帐户登陆域,需要开通哪些端口.回答:根据您之前的描述,您想在域环境下设置防火墙,为了保障域用户的正常通讯,需要了解开通哪些端口。
在域环境下,客户机和域控制器之间的通讯是复杂,时间同步、DNS查询、GC的查找、kerberos认证等等。
如果设置不当,会造成客户机与域控制器安全通道故障、用户不能登录域、用户无法访问域资源域成员计算机上(例如文件或打印机共享)等现象,通常我们会开启以下的端口以及对应的服务:∙服务端口服务∙123/UDP W32Time∙138/UDP Netbios∙389/TCP/UDP LDAP∙3268/TCP LDAP GC∙53/TCP/UDP DNS∙88/TCP/UDP Kerberos详细的配置以及为了保障您的企业环境正常运行,我们建议您参照以下的文章进行测试后再部署到您的企业环境:如何为域控制器配置 Windows Server2003SP 防火墙/kb/555381/zh-cn此外,要使 Active Directory 通过防火墙正常工作,必须允许 Internet 控制消息协议 (ICMP) 通过防火墙从客户端到达域控制器,以便客户端可以接收组策略信息。
ICMP 用于确定链接是慢速链接还是快速链接。
Dean Zhou域客户端登录用到的端口的相关文章请参考域控制器端口域客户端登录用到的端口域客户端远程管理端口无法远程管理域客户端主域控制器与辅域控制器通讯端口Windows 2008 主域控与辅助域控通讯端口分支域控制器同步端口活动目录是可以跨网段的—gnaw0725/kb/55 5381/zh-cnHow to configure Windows Server 2003 SP1 firewall for a Domain ControllerPrintEmailArticle translationsArticle ID: 555381 - View products that this article applies to.Author: Bruce Sanderson MVPCommunity Solutions Content DisclaimerSystem TipThis article applies to a different version of Windows than the one you are using. Content in this article may not be relevant to you.Visit the Windows 7 Solution CenterExpand all | Collapse allSUMMARYA Windows Server 2003 SP1 Domain Controller does not function correctly when the Windows Firewall is enabled. The computer may fail to act as a Domain Controller or replication of some Active Directory objects (e.g. GPOs) may not get replicated.Back to the top | Give FeedbackSYMPTOMSSymptoms might include:1. client computers can not establish secure connections with the Domain Controller2. users can not logon at client computers with domain user accounts3. users can not access domain resources (e.g. file or printer shares) on domain member computers4. a computer that is promoted to be a Domain Controller fails to function as a Domain Controller5. in the File Replication Service Event Log, Event ID 13508 "The File Replication Service is having trouble enabling replication from …" appears without a subsequent Event ID 13509 "The File Replication Service has enabled replication from …" or 13516 "The File Replication Serviceis no longer preventing the computer … from becoming a domain controller."6. on a computer that is promoted to be a Domain Controller, the SYSVOL and NETLOGON shares are not present7. on a computer that is promoted to be a Domain Controller, the %systemroot%\SYSVOL\domain\Policies folder does not get populated from another Domain ControllerBack to the top | Give FeedbackCAUSEThe Windows Server 2003 SP1 Firewall, either on this computer or the other Domain Controller(s), is preventing client access to the Active Directory or preventing Active Directory replication.Back to the top | Give FeedbackRESOLUTIONConfigure the Active Directory (AD) Replication & File Replication Service (FRS) to use specific TCP/IP ports for replication (see References below for relevant Knowledgebase articles) and configure the firewall to allow incoming connections to the required programs and ports.1. Configure AD and FRS to use a specific porta. select two TCP port numbers to be used (e.g. 53211 and 53212) that are not being used by anything on any of the Domain Controllers. You can use any number between 49152 and 65535. The command netstat -a -o -n will list all of the ports currently open, but can not list ports that might be used by applications or services that are not currently running (see Knowledgebase article 832017 for ports used by Window Server). See References below for the URL for the definitive source for port number information.b. on all Domain Controllers in the Forest, add the following two registry values with regedit (or use a .reg file - see References below)i. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\T CP/IP Port- DWORD containing the selected TCP port number for AD replication (e.g. 53211 - cfdb (hex))ii. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtFrs\Parameters\R PC TCP/IP Port Assignment- DWORD containing the selected TCP port number for FRS (e.g. 53212 - cfdc (hex))2. Configure the Windows Server 2003 SP1 Windows Firewall for use on a Domain Controller. You can add the required settings to the Default Domain Controller Group Policy Object (GPO), or create a new GPO and link it to the Domain Controllers container. The Group Policy Management Console is the recommended tool for this (see/downloads/details.aspx?FamilyID=0a6d4c24-8cbd-4b35-9272-dd3cbfc 81887&DisplayLang=en).Note: After promotion to being a Domain Controller the computer will restart; after this first restart, the computer will use the Windows Firewall's Domain Profile. After the first replication completes successfully and the computer is restarted, the Domain Controller will use the Windows Firewall's Standard Profile. So, to avoid problems, make the Domain and Standard profiles for Domain Controllers identical.In the following, only items specifically related to correct functioning of a Domain Controller are listed; unlisted items can be set to any value desired. For example, it may be useful to have the Allow Remote Desktop exception set to Enabled so the Domain Controller can be administered remotely, which is common in large installations where Domain Controllers are remotely located.a. Windows Firewall: Protect all network connections - Enabledb. Windows Firewall: Allow remote administration exception - Enabled (enables port 135 and 445 which are both required for Domain Controllers)b. Windows Firewall: Allow file and printer sharing exception: - Enabledc. Windows Firewall: Define port exceptions: - Enabled (in the list of port exceptions below, the * indicates incoming requests from any IP address will be accepted. Other values are possible - see the text on the Setting tab in Group Policy Editor for details. For example, localsubnet may be applicable in some circumstances). The strings below are exactly what needs to be in the list of port exceptions.123:udp:*:enabled:NTP3268:tcp:*:enabled:Global Catalog LDAP389:tcp:*:enabled:LDAP389:udp:*:enabled:LDAP53:tcp:*:enabled:DNS53:udp:*:enabled:DNS53211:tcp:*:enabled:AD Replication (Note: use the port number selected in 1.b.i above)53212:tcp:*:enabled:File Replication Service (Note: use the port number selected in 1.b.ii above)88:tcp:*:enabled:Kerberos88:udp:*:enabled:KerberosBack to the top | Give FeedbackMORE INFORMATIONAs explained in KB article 832017, Active Directory replication and the File Replication Service, by default, use a randomly selected port to use for Remote Procedure Calls (RPC). Incoming connections on such a random port number will be blocked by the firewall. The simplest solution to this issue is to configure these functions to use a specific port as described in KB articles 224196 and 319553.References:/default.aspx/kb/832017 Documents the services and ports (UDP and TCP) used for various purposes by Windows Server/default.aspx/kb/224196 Restricting Active Directory replication traffic to a specific port/kb/319553 How to restrict FRS replication traffic to a specific static port/assignments/port-numbers Definitive source for assigned port numbers. Includes this statement:The Dynamic and/or Private Ports are those from 49152 through 65535。
域控问题
客户机不能加入域的终极解决方法2010-09-28 12:54解决办法一:客户机加入域时的错误各种各样,但总的来说,客户机不能加入域的解决方法部外乎以下几种:1、将客户机的第一DNS设为AD的IP,一般DNS都时和AD集成安装的,清空缓存并重新注册ipconfig /flushdns 清空DNSipconfig /registerdns 重新申请DNS2、关闭客户端防火墙3、只留IP为AD的第一DNS,第二DNS设为空4、在AD服务器的DNS建立客户机的SRV记录5、启动DNS和TCP/IP NetBIOS Helper Service服务6、更改主机名并在服务器上删除已经存在的DNS记录,重启7、域中的客户机的系统时间必须同步或慢于DC服务器的系统时间1分钟(不得超过10分钟)解决办法二:不能联系域1.您无法用NetBois域名加入域。
2.组策略无法正常应用。
3.无法打开网上领居和访问共享文件。
这个问题有可能是Wins服务器没有正确配置或TCP/IP NetBIOS没有启动造成的。
我建议您做如下的检查:建议一:如果您的域中有Wins服务器,请检查客户机的Wins配置看是不是指向Wins服务器。
另外,请打开Wins服务器,看记录正确注册。
建议二:如果 TCP/IP NetBIOS Helper Service(TCP/IP NetBIOS 支持服务)没有在客户端计算机上运行,可能会出现此问题。
要解决此问题,请启动 TCP/IP NetBIOS 支持服务。
要启动 NetBIOS 支持服务,请按照下列步骤操作:1. 使用具有管理员权限的帐户登录到客户机。
2. 单击“开始”,单击“运行”,在“打开”框中键入 services.msc,然后单击“确定”。
3. 在服务列表中,双击“TCP/IP NetBIOS Helper Service”。
您看到的文章来自活动目录seo4. 在“启动类型”列表中,单击“自动”,然后单击“应用”。
AD域控制器使用端口的说明
AD域控制器使⽤端⼝的说明AD域控需要开放的端⼝1.⽤户登录与验证⾝份时会⽤到的连接端⼝Microsoft-DS traffic : 445/TCP 445/UDPKerberos : 88/TCP 88/UDPLDAP ping : 389/UDPDNS : 53/TCP 53/UDP2.计算机登录与验证⾝份时会⽤到的连接端⼝Microsoft-DS traffic : 445/TCP 445/UDPKerberos : 88/TCP 88/UDPLDAP ping : 389/UDPDNS : 53/TCP 53/UDP3.建⽴域信任时会⽤到的连接端⼝位于不同林的域在建⽴“显性信任(explict trust)”关系时,会⽤到以下的服务。
Microsoft-DS traffic : 445/TCP 445/UDPKerberos : 88/TCP 88/UDPLDAP : 389/TCPAK 636/TCP(如果使⽤SSL)LDAP ping : 389/UDPDNS : 53/TCP 53/UDP4.验证域信任时会⽤到的连接端⼝两个域内的域控制器在验证信任关系时会⽤到以下的服务。
Microsoft-DS traffic : 445/TCP 445/UDPKerberos : 88/TCP 88/UDPLDAP : 389/TCPAK 636/TCP(如果使⽤SSL)LDAP ping : 389/UDPDNS : 53/TCP 53/UDPNet Logon service⽆法被锁定在固定的⼀个RPC连接端⼝,也就是它是使⽤动态的RPC连接端⼝,此时我们如何开放连接端⼝呢?还好动态的RPC连接端⼝可以被限制在⼀个范围内,因此我们只在防⽕墙上开放这些范围内的RPC连接端⼝即可。
RPC endpoint mapper : 135/TCP 135/UDP 使⽤动态RPC连接端⼝时,需要搭配RPC endpoint mapper服务,因此请在防⽕墙上开放此服务的连接端⼝。
windows AD域故障排除
AD域故障汇总Q1、客户机无法加入到域?一、权限问题。
要想把一台计算机加入到域,必须得以这台计算机上的本地管理员(默认为administrator)身份登录,保证对这台计算机有管理控制权限。
普通用户登录进来,更改按钮为灰色不可用。
并按照提示输入一个域用户帐号或域管理员帐号,保证能在域内为这台计算机创建一个计算机帐号。
二、用同一个普通域帐户加计算机到域,有时没问题,有时却出现“拒绝访问”提示。
问题的产生是由于AD已有同名计算机帐户,这通常是由于非正常脱离域,计算机帐户没有被自动禁用或手动删除,而普通域帐户无权覆盖而产生的。
解决办法:1、手动在AD中删除该计算机帐户;2、改用管理员帐户将计算机加入到域;3、在最初预建帐户时就指明可加入域的用户。
三、域xxx不是AD域,或用于域的AD域控制器无法联系上。
在2000/03域中,2000及以上客户机主要靠DNS来查找域控制器,获得DC的IP 地址,然后开始进行网络身份验证。
DNS不可用时,也可以利用浏览服务,但会比较慢。
2000以前老版本计算机,不能利用DNS来定位DC,只能利用浏览服务、WINS、lmhosts文件来定位DC。
所以加入域时,为了能找到DC,应首先将客户机TCP/IP配置中所配的DNS服务器,指向DC所用的DNS服务器。
加入域时,如果输入的域名为FQDN格式,形如gdb.local,必须利用DNS中的SRV记录来找到DC,如果客户机的DNS指的不对,就无法加入到域,出错提示为“域xxx不是AD域,或用于域的AD域控制器无法联系上。
”2000及以上版本的计算机跨子网(路由)加入域时,也就是说,加入域的计算机是2000及以上,且与DC不在同一子网时,应该用此方法。
加入域时,如果输入的域名为NetBIOS格式,如gdb,也可以利用浏览服务(广播方式)直接找到DC,但浏览服务不是一个完善的服务,经常会不好使。
而且这样虽然也可以把计算机加入到域,但在加入域和以后登录时,需要等待较长的时间,所以不推荐。
限制用户登录的时间
方法1:使用“Active Directory 用户和计算机”管理单元1. 启动“Active Directory 用户和计算机”管理单元,方法是:单击“开始”,指向“管理工具”,然后单击“Active Directory 用户和计算机”。
2. 在控制台树中,单击包含所需用户帐户的容器。
3. 在右窗格中,右键单击相应的用户帐户,然后单击“属性”。
4. 单击“帐户”选项卡,然后单击“登录时间”。
5. 单击“全部”以选中所有可用时间,然后单击“拒绝登录”。
6. 选择允许该用户登录到域的时间段,然后单击“允许登录”。
登录时间表下方的状态行会显示当前选择的登录时间。
例如,“星期一到星期五上午8 点至下午 5 点”。
7. 配置完登录时间后,单击“确定”,然后单击“user account属性”对话框中的“确定”。
8. 退出“Active Directory 用户和计算机”管理单元。
方法2:使用Net User 命令行语句1. 单击“开始”,然后单击“运行”。
2. 在“打开”框中,键入cmd,然后单击“确定”。
3. 键入net user username /time:logon_times(其中username是用户帐户的名称,logon_times是允许用户访问域的日期和时间),然后按Enter。
以下信息对您使用/time开关会有帮助:o日期可以拼写出来(如Monday),也可以缩写(如M、T、W、Th、F、Sa、Su)。
o可以使用12 小时(1PM 或1P.M.)或24 小时(13:00) 时间制。
o空值表示用户永远不能登录。
o值为“全部”表示用户随时都可以登录。
o使用连字符(-) 可标记日期或时间范围。
例如,要创建从星期一到星期五的范围,可键入M-F,或monday-friday。
要创建从上午8:00 到下午5:00 的时间范围,可键入8:00am-5:00pm、8am-5pm,或8:00-17:00。
AD域控制服务器教程
AD域控制服务器教程把一台成员服务器提升为域控制器(一)目前很多公司的网络中的PC数量均超过10台:按照微软的说法,一般网络中的PC数目低于10台,则建议建议采对等网的工作模式,而如果超过10台,则建议采用域的管理模式,因为域可以提供一种集中式的管理,这相比于对等网的分散管理有非常多的好处,那么如何把一台成员服务器提升为域控?:服务器采用Windows2003Server为例,客户端以XP为例(专业版,home版的不支持)。
域控制器名字:serverIP:192。
168。
88。
119子网掩码:255。
255。
255。
0网关:192。
168。
88。
159(当然,这些可以根据具体需要设置)DNS:192。
168。
88。
119(因为我要把这台机器配置成DNS服务器,升级成DC以后首选DNS变成127。
0。
0。
1不用怕这是正常的由于Windows Server 2003在默认的安装过程中DNS是不被安装的,所以我们需要手动去添加,添加方法如下:“开始—设置—控制面板—添加删除程序”,然后再点击“添加/删除Windows组件”,则可以看到如下画面:向下拖动右边的滚动条,找到“网络服务”,选中:默认情况下所有的网络服务都会被添加,可以点击下面的“详细信息”进行自定义安装,由于在这里只需要DNS,所以把其它的全都去掉了,以后需要的时候再安装:然后就是点“确定”,一直点“下一步”就可以完成整个DNS的安装。
在整个安装过程中请保证Windows Server 2003安装光盘位于光驱中,否则会出现找不到文件的提示,那就需要手动定位了。
安装完DNS以后,就可以进行提升操作了,先点击“开始—运行”,输入“Dcpromo”,然后回车就可以看到“Active Directory安装向导”直接下一步就可以了`这里是一个兼容性的要求,Windows 95及NT 4 SP3以前的版本无法登陆运行到Windows Server 2003的域控制器,我建议大家尽量采用Windows 2000及以上的操作系统来做为客户端。
guest用户权限设置
来宾账户(guest)或者受限用户(user)的权限设置当你的电脑经常需要被别人使用,但是你又不希望别人看你的某些重要文件或者不允许别人运行某些应用程序或者担心自己系统某些重要参数被修改时,你可以先以管理员身份登录Windows系统,参照以下几条作相应设置,然后开通来宾账户或者新建一个普通user账户(不是管理员,而是受限用户),让别人用这个账户登录系统,这时你就可以放心你的电脑任意让别人折腾。
一、限制用户对文件的访问权限如果程序所在的磁盘分区文件系统为NTFS格式,管理员账户可以利用NTFS文件系统提供的文件和文件夹安全选项控制用户对程序及文件的访问权限。
通常情况下,一个应用程序安装到系统后,本地计算机的所有账户都可以访问并运行该应用程序。
如果取消分配给指定用户对该应用程序或文件夹的访问权限,该用户也就失去了运行该应用程序的能力。
例如,要禁止受限用户运行Outlook Express应用程序,可以进行如下的操作:(1)、以administrator账户登录系统,如果当前系统启用了简单文件共享选项,需要将该选项关闭。
具体做法是,在Windows浏览器窗口点击“工具”菜单下的“文件夹选项”,点击“查看”选项页,取消“使用简单文件共享”选项的选择,点击“确定”。
(2)、打开Program Files文件夹,选中Outlook Express文件夹并单击右键,选择“属性”。
(3)、点击“安全”选项页,可以看到Users组的用户对该文件夹具有读取和运行的权限,点击“高级”。
(4)、取消“从父项继承那些可以应用到子对象的权限项目,包括那些再次明确定义的项目”选项的选择,在弹出的提示信息对话框,点击“复制”,此时可以看到用户所具有的权限改为不继承的。
(5)、点击“确定”,返回属性窗口,在“用户或组名称”列表中,选择Users项目,点击“删除”,点击“确定”,完成权限的设置。
要取消指定用户对文件或程序的访问限制,需要为文件或文件夹添加指定的用户或组并赋予相应的访问权限。
在AD中实现仅普通域用户可通过远程桌面控制自身计算机
在AD中实现仅普通域用户可通过远程桌面控制自身计算机一用户可以使用远程桌面连接计算机的要求1.1 使用户可以使用远程桌面的四个要求要想让域用户可以通过远程桌面的功能远程连接计算机,必须满足几个条件:1. 客户端计算机必须开启“允许远程桌面”功能:2. 需要使用远程桌面功能的用户必须在客户端计算机的“Remote Desktop Users”组中(管理员组除外,管理员组成员不需要满足此条件):3. 在“Remote Desktop Users”中的成员必须具有登录到客户端计算机的权限:4. 在客户端计算机的“Remote Desktop Users”中的成员没有被组策略所排除。
组策略可以设置禁止用户或组进行远程桌面连接。
只有同时满足以上四个条件,域用户才能通过远程桌面去连接域中的计算机。
分别对以上四个条件进行不同的设置,即可实现,仅有域用户本身才能使用远程桌面的功能控制自己的计算机。
下面将详细介绍。
二实现仅普通域用户可通过远程桌面控制自身计算机2.1 使用组策略开启所有客户端的“允许远程桌面连接”功能;1. 展开组策略并导航到“组策略对象”,新建一条组策略,并命名为“开启远程桌面功能”:2. 右键“编辑”刚才新建的GPO,并导航到“计算机配置--策略—管理模板—windows组件—远程桌面服务—远程桌面回话主机—连接”,找到“允许用户使用远程桌面服务进行远程连接”,并右键“编辑”:3. 点击“已启用”,后确认。
4. 把策略链接到测试OU中,并使用“gpupdate /force”刷新组策略后,测试OU中的所有计算机的“允许远程桌面连接”功能都会被启用。
至此,客户端的“允许远程桌面连接”功能已被启用。
但此时只有管理员组里面的成员可以通过远程桌面强制性控制测试OU中的客户端计算机。
因为“Remote Desktop Users”组中并没有添加任何成员,所以就算远程桌面功能被启用,普通域用户都无法使用远程桌面功能连接任何域内的计算机。
