AD 域控仅允许域用户登录

2022-12-13 15:13:24 +08:00
 MSIAM

有熟悉 AD 域控的 V2er 吗。 最近遇到了一个问题需要通过 AD 域的组策略来禁用计算机的本地账户。 请问该如何实现?

2604 次点击
所在节点    问与答
23 条回复
MSIAM
2022-12-14 01:21:14 +08:00
@min 某些用户的旧有电脑存在一些本地用户,在迁移的时候没有 ban 掉。
yanqian
2022-12-14 11:55:35 +08:00
我的第一反应也是用户没有本地账号如何登入,看到后面了解了,问题的背景应该是原来没有怎么管理,现在想要转为只允许 AD 账号登入。所有类似问题都有一个默认要求,就是先要取消用户管理员权限,即讨论的环境中用户都是不知道本地管理员账号密码的,他的 AD 账号也都没有本地管理员权限,如果这一点无法满足,那么永远没有答案。

假设管理员权限管控的问题已经解决,那么前面很多人已经回答了如何限制只允许 AD 账号登入的做法,比如 @cjpjxjx 说的通过本地安全性策略设置“允许本地登入”这项即可实现你要的效果,你可以移除默认的 users 组,换成 domain users 或类似的某个域用户组,确认其它组里面没有本地用户即可,如果前面已经做到 administrators 组里面没有本地用户,那应该就没什么问题了。
MSIAM
2022-12-15 14:08:57 +08:00
@yanqian
多谢指教
现在用户已经没有管理员权限了。
但是还存在有用户旧有的本地账户。所以出现了此问题,
我后续也思考了一下,@cjpjxjx 所提供的方法似乎是可行的。
实际的方案应该是 设置启用 允许本地登入策略,并且 Menbers 里面设置 Domain Users 这个组。
应该就可以实现了。AD 的用户组应该全部都是隶属于最起码的 Domain Users 这个组的。
是我之前的想法太过于直接了。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/902208

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX