EVERYONE 그룹을 제거하면 도메인 관리자가 드라이브에 액세스하지 못하는 이유는 무엇입니까?


12

이것은이 질문과 관련이 있습니다 :

Domain Admins 그룹이 d : 드라이브에 대한 액세스를 거부했습니다.

완전히 새로운 AD 랩 환경에 구성원 서버가 있습니다.

  • 그룹 ADMIN01의 구성원 인 Active Directory 사용자 가 있습니다Domain Admins

  • Domain Admins글로벌 그룹 구성원 서버의 로컬의 구성원 인 Administrators그룹

  • 서버가 도메인의 구성원이 D:후에 추가 새 드라이브 의 루트에 다음 권한이 구성 됩니다.

    모든 사람-특별 권한-이 폴더 만
      폴더 트래버스 / 파일 실행
      폴더 목록 / 데이터 읽기
      속성 읽기
      확장 된 속성 읽기

    CREATOR OWNER-특별 권한-하위 폴더 및 파일 만
      완전한 통제하에있는

    SYSTEM-이 폴더, 하위 폴더 및 파일
      완전한 통제하에있는

    관리자-이 폴더, 하위 폴더 및 파일
      완전한 통제하에있는

위의 ACL에서 도메인 사용자 ADMIN01D:드라이브에 로그온하고 드라이브에 액세스하고 폴더와 파일을 만들 수 있습니다.

Everyone이 드라이브의 루트 에서 권한을 제거하면 Domain Admins(예 :) ADMIN01그룹 의 구성원 인 기본 제공 사용자 가 더 이상 드라이브에 액세스 할 수 없습니다. 도메인 Administrator계정에 문제가 없습니다.

로컬 컴퓨터 AdministratorDomain Admin"관리자"계정은 여전히 ​​드라이브에 대한 모든 액세스 권한을 갖지만 추가 된 "일반"사용자 Domain Admins는 액세스가 거부됩니다.

이것은 볼륨을 생성하고 Everyone로컬 시스템으로 로그인 한 권한을 제거 Administrator했는지 또는 Domain Admin"관리자"계정 으로 로그온 했는지 여부에 관계없이 발생 합니다.

이전 질문에서 언급했듯이 해결 방법은 "사용자 계정 컨트롤 : 관리자 승인 모드에서 모든 관리자 실행" 정책을 구성원 서버에서 로컬로 또는 도메인 전체 GPO를 통해 비활성화하는 것 입니다.

의 ACL Everyone에서 계정을 제거하면 D:멤버쉽이 부여 된 내장되지 않은 사용자에게 왜이 문제가 발생 Domain Admins합니까?

또한 이러한 유형의 기본 제공되지 않은 Domain Admin사용자가 단순히 드라이브에 대한 액세스가 거부되지 않고 권한을 올리라는 메시지를 표시 하지 않는 이유는 무엇입니까?

답변:


10

나는 이것을 스스로 알아 차렸다. "로컬 관리자"멤버쉽을 사용하여 드라이브에 액세스하기 때문에 UAC가 시작됩니다. 이는 UAC가 모니터링하는 결과입니다.

파일 서버의 경우 개인 모범 사례는 "관리자"그룹을 사용하여 사용자에게 권한을 제공하지 않는 것입니다.

다음을 시도하십시오. "FileServerAdmins"라는 AD 그룹을 만들거나 사용자 (또는 도메인 관리자 그룹)를 추가하십시오. 이 그룹에 기존 관리자 그룹과 동일한 권한으로 D 드라이브에 대한 액세스 권한을 부여하십시오.

"모든 사람"권한을 제거한 후에도 "FileServerAdmins"그룹의 모든 구성원은 UAC 프롬프트를받지 않고 드라이브에 액세스 할 수 있어야합니다.

내가 이것을 다시 발견했을 때 나는 약간 충격을 받았다. 그것은 일부 개정을 사용할 수있는 UAC의 일부이다.


내가 미친 UAC 관련 문제 (거의 거의 매일)에 더 걸려 넘어 질수록 개발자의 두뇌에 대한 코드 수정을 더 많이 수행하고 싶습니다.
Massimo

8

이 문제가 발생하는 것은 혼자가 아닙니다. 문제는 Domain AdminsUAC와 관련하여 실링이 충분하지 않고 "특별히"처리되는 것처럼 보이는 내장되지 않은 사용자 인 것 같습니다.

Windows Server 2008 R2 및 UAC

Windows 2008에서 UAC 및 도메인 관리자 권한 문제-1 부

UAC 및 도메인 관리자 권한 문제 또는 Kryptonite로 가득 찬 포켓-2 부

마지막 링크의 주요 단락은 다음과 같습니다.

기본적으로 [내가 추가 한 내장 사용자가 아닌 사용자] 도메인 관리자에게는 다른 모든 사용자와 달리 두 개의 토큰이 제공됩니다. 여기에는 다른 사람과 마찬가지로 전체 액세스 토큰과 필터링 된 액세스 토큰이라고하는 두 번째 액세스 토큰이 있습니다. 이 필터링 된 액세스 토큰은 관리 권한이 제거되었습니다. 필터링 된 액세스 토큰으로 Explorer.exe (즉, 모든 루트)가 시작되므로 모든 것이 시작됩니다.

반대로 RUNAS라고 생각하십시오. 도메인 관리자가 아닌 상태가 peon으로 줄어 듭니다. 사실상 크립토나이트입니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.