'도메인 사용자'가 컴퓨터를 도메인에 가입시킬 수 있습니까?


8

그럴 것 같지는 않지만 확실합니다. '도메인 사용자'회원이 컴퓨터를 도메인에 가입시킬 수 있습니까 (로컬 관리자 계정이 있음)?

강사가 말했다. 그리고 그것은 매우 잘못 들린다. 나는 그것을 테스트하고 일반 사용자 자격 증명을 제공하려고 할 때 '액세스 거부'를 받았습니다. 여기에 뭔가 빠졌습니까?

업데이트 : AD에 해당 이름의 컴퓨터가 이미 있으면 액세스가 거부됩니다 . 계정을 삭제하면 로컬 관리자 계정을 가진 모든 사용자가 컴퓨터에 가입하여 AD에서 계정을 자동으로 만들 수 있습니다. 믿을 수 없는.


1
개인적으로, 나는 이것이 끔찍한 관심사를 찾지 못한다. 도메인 회원은 도메인의 그룹 정책을 따릅니다. 컴퓨터를 도메인에 가입 시키면 컴퓨터가 적용 가능한 모든 정책의 적용을받습니다. 여기에는 로컬 관리 권한 손실이 포함될 수 있습니다. 환경을 "충분히 보호"하기 위해 적용 할 정책을 결정하는 것은 관리자의 책임입니다.
jscott

4
명확히하려면 로컬 관리자 계정 이상이 필요합니다. 가입 작업 중에 유효한 도메인 사용자 계정이 필요합니다.
Shane Madden

답변:



7

이것이 문제가 될 경우 새 컴퓨터 개체가 생성되는 기본 위치를 변경할 수 있습니다. 로컬 관리자 계정을 사용하지 않도록 설정하는 등 해당 위치의 GPO를 매우 제한적으로 설정하면 사용자가 시작한 것보다 훨씬 더 많은 워크 스테이션이 종료됩니다. 상당히 불쾌한.

이에 대한 Microsoft의 견해는 사용자가 컴퓨터를 도메인에 가입시키는 기능을 통해 보안 및 도메인 정책을 선택하고 있다는 것입니다.


2

또한 도메인에 컴퓨터를 추가 한 사람을 모니터링 한 다음 잘못 작동하면 문제를 해결할 수 있습니다.

내부 정책이 무엇인지에 따라 다릅니다. 매우 작은 상점이 있지만 개발자는 GPO가 아닌 신의 말로 기계를 도메인에 추가 할 수 없습니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.