创build一个安全组,可以将成员服务器升级到域控制器,而不必进入域pipe理员组

我试图找出一种方法来委派一个安全组的权限来将域控制器添加到域。 问题是我不想将它们添加到域pipe理员或企业pipe理员组中。 有没有人试过这个,你做了什么来成功地实现它?

我试图完成的是这个https://technet.microsoft.com/en-us/library/cc773327%28v=ws.10%29.aspx

我将所有权利授予我已经完成的特定安全组。 问题是我不希望这些pipe理员有域pipe理员权限来添加机器,用户和ou的,这是他们如果我将它们添加到域pipe理员组。 我已经尝试使用受限制的组..安全委派,但无论如何,允许他们添加副本到域的唯一方法是给他们域pipe理员权限。 完美世界将..把组“安装任务”在服务器的pipe理员组中,但不要与该域名的pipe理员关联…希望这是有道理的。

用户必须是正在升级的成员服务器上的Administrators组的成员。

必须预先创buildCN = Partitions,CN = Configuration,DC =下的crossRef对象

CN = Servers,CN =,CN = Sites,CN = Configuration,DC =的可inheritanceRP

CN = Servers,CN =,CN = Sites,CN = Configuration,DC =的可inheritanceCC

CC OU =域控制器,DC =创build计算机对象

完全控制正在升级的服务器的计算机对象

对CN =,CN = Sites,CN = Configuration,DC =的“创build者所有者”完全控制

在CN = Configuration,DC =上扩展了正确的DS-Replication-Get-Changes

在CN = Schema,CN = Configuration,DC =的情况下扩展了正确的DS-Replication-Get-Changes

在CN = Configuration,DC =上扩展了正确的DS-Replication-Get-Changes-All

在CN = Schema,CN = Configuration,DC =的情况下扩展了正确的DS-Replication-Get-Changes-All

在CN = Configuration,DC =上扩展权限DS-复制 – pipe理 – 拓扑

CN = Schema,CN = Configuration,DC =的扩展权限DS-复制 – pipe理 – 拓扑

在CN = Configuration,DC =上扩展了右键DS-Replication-Monitor-Topology

在CN = Schema,CN = Configuration,DC =的情况下扩展了正确的DS-Replication-Monitor-Topology

在CN = Configuration,DC =上扩展正确的DS-复制 – 同步

在CN = Schema,CN = Configuration,DC =上同步扩展权限DS-复制 – 同步

在大型环境中,对于pipe理帐户可能有单独的域或林,这实际上是相当常见的。 在这种情况下,你绝对不能将它们添加到域pipe理员,你可能不希望每个人在企业pipe理员。

保罗·威廉斯有一个很好的文章logging各种对象和所需的权限。 不幸的是,这个链接被破坏了,但是你仍然可以在wayback机器上查看它。

https://web.archive.org/web/20081006114434/http://www.msresource.net/articles/how_to_delegate_the_ability_to_add_a_domain_controller_to_the_domain_%28using_minimum_permissions%29.html

在这里输入图像说明