【问题标题】:Can we access all Servers within our Domain with specific rights whilst not being part of domain admin?我们可以在不属于域管理员的情况下以特定权限访问我们域中的所有服务器吗?
【发布时间】:2019-11-10 02:29:50
【问题描述】:

我是一名新秀,我确信我缺少一些非常基本的东西,但不知道从哪里寻找以及如何开始。 我需要一些有关如何设置具有受限权限的用户访问的帮助和指导。 我的最终目标是拥有一个 AD 帐户,该帐户有权登录特定域中的所有服务器,并有权检查事件查看器日志以及启动和停止服务器上运行的服务。我不想将此帐户添加到域管理员或管理员组。 在阅读了一下之后,我尝试创建一个单独的组,并在 OU(我们所有的服务器所在的位置)上为该组委派了一些权限,并将用户帐户添加到该组。用户仍然无法登录到该 OU 中的任何服务器。 我还想使用 Powershell 自动执行此任务:) 问候,

【问题讨论】:

    标签: powershell active-directory user-accounts windowsdomainaccount


    【解决方案1】:

    允许非管理员用户远程登录机器很容易,只需将 AD 组添加到本地 Remote Desktop Users 组即可。这可能是您当前问题的症结所在。

    同样,您不必成为Domain Admin 即可加入Local Administrators 组。您可以使用组策略配置另一个AD组并将其添加到Local Administrators组,从而限制Domain Admins的数量并限制组中用户的能力。注意:将人员添加到 Local Administrators 组会自动授予他们远程登录权限,这样就不需要将他们添加到 Remote Desktop Users 组。

    要阅读事件日志,只需将该组添加到Event Log Readers 组。

    允许非管理员启动停止服务要困难得多,因为您必须手动设置 ACL 权限才能在每个服务上单独启动停止服务请参阅:Set permissions to start stop services

    最简单的方法是使用SubInACL tool:

    使用 SubInACL 工具设置服务权限

    1. 下载 subinacl.msi 并安装到目标系统中
    2. 在提升的命令提示符下,转到包含该工具的目录:

      cd "C:\Program Files (x86)\Windows Resource Kits\Tools\"

    3. 运行命令:

      subinacl.exe /service MyServiceName /grant=contoso\JSmith=PTO

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-07-29
      • 2011-02-05
      • 1970-01-01
      • 2013-02-26
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多