Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Подключение рабочих станций к домену не являясь администратором домена

Ответить
Настройки темы
2008 R2 - [решено] Подключение рабочих станций к домену не являясь администратором домена

Новый участник


Сообщения: 30
Благодарности: 1

Профиль | Отправить PM | Цитировать


Всем привет.
Не буду рассказывать всю историю, постараюсь изложить кратко.
Нужен пользователь без роли "Администратор домена", который сможет подключать неограниченное количество рабочих станций к домену.

Ввод в домен осуществляется скриптом, который писался вручную.
Есть пустой пользователь, которому дан доступ к OU "New Computers".

Проблема №1:
В скрипте выставлена опция "Creates an account on a domain".
При тестах компьютеров, отключенные учетки которых уже есть в этом OU - выдается ошибка 2224 "The account already exists".
При этом, если тот-же самый тест проводить под ролью "Администратор домена" - ошибок нет, тест проходит нормально.
Вопрос №1:
Каких прав не хватает пользователю?

Проблема №2:
Насколько я слышал, существует ограничение на количество рабочих станций, которые может добавить один пользователь - 10шт.
Вопрос №2:
Как отключить или избежать этого ограничения?

Позже, возможно, допишу еще.

Отправлено: 11:00, 18-11-2010

 

Новый участник


Сообщения: 30
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вопрос №2 снят.
При помощи http://support.microsoft.com/kb/243327 и настроек, уже сделанных ранее - нашел параметр "MS-DS-Machine-Account-Quota".
Установил на 0. В данном случае 0 означает, что пользователь не сможет подключить ни одной рабочей станции к домену (источник http://blogs.techrepublic.com.com/itdojo/?p=1041). Провёл два различных теста - смог. Значит полных прав на OU достаточно.

Остается вопрос №1.

Отправлено: 15:44, 18-11-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата Kiber:
Нужен пользователь без роли "Администратор домена", который сможет подключать неограниченное количество рабочих станций к домену. »
Включите этого пользователя в группу "account operators".
Это сообщение посчитали полезным следующие участники:

Отправлено: 20:23, 18-11-2010 | #3


Новый участник


Сообщения: 30
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата:
Members of this group can log on locally to domain controllers in the domain and shut them down. Because this group has significant power in the domain, add users with caution.
Хотя скрипт и скопмилирован в exe'шник, он остается доступен для чтения. Поэтому продвинутый пользователь может декомпилировать его и вытащить информацию о логине и пароле, использовавшемся для присоединения к домену.
Поэтому задача стоит создать пользователя, который при минимальных повышениях прав доступа сможет присоединять учетки к домену.
Завтра проведу тест под оператором.

Отправлено: 21:23, 18-11-2010 | #4


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата Kiber:
Поэтому задача стоит создать пользователя, который при минимальных повышениях прав доступа сможет присоединять учетки к домену.
»
не нужно тестировать, если речь идет только лишь о добавлении компьютеров в домен - то добавьте группе пользователей право на create\delete computer object и full control на computer object в контейнер CN=computers,dc=domain,dc=com и такое же право на нужные OU, где у вас располагаются компьютеры

Последний раз редактировалось Ivan Bardeen, 18-11-2010 в 23:41.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:17, 18-11-2010 | #5


Новый участник


Сообщения: 30
Благодарности: 1

Профиль | Отправить PM | Цитировать


Протестил.
Был неправ.
Даже при наличии у пользователя группы "Операторы учета" или "Администраторы домена" при попытке добавить в OU "New Computers" возвращается ошибка 2224.
Пытался даже CN явно указать. Всёравно ошибка.
При наличии "Операторы учета" или "Администраторы домена" и попытке добавить в стандартный OU ошибки не выдается.
Ладно, пожалуй, тему я отмечу решенной, так как ошибка по сути не имеет отношения к группе "Администраторы домена".
Похоже тут дело в OU "New Computers".

Отправлено: 08:39, 19-11-2010 | #6



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Подключение рабочих станций к домену не являясь администратором домена

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Использование - Виртуализация рабочих станций AndrewVL Лицензирование продуктов Microsoft 8 26-04-2010 08:40
Проблема с подключением к домену рабочих станций после переустановки домена. jester_tm Microsoft Windows NT/2000/2003 2 07-08-2009 14:06
подключение к домену (не идентифицирован контроллер домена) Saymon Microsoft Windows NT/2000/2003 1 26-11-2007 09:41
Подключение к домену WinNT рабочих станций Win2K Chudo Сетевые технологии 2 16-10-2003 12:22
Об администрировании рабочих станций домена NT VladEK Сетевые технологии 3 10-10-2003 10:06




 
Переход