GPO部署本地pipe理员

真的需要帮助。

我需要允许其他人成为客户端计算机和服务器的pipe理员,而不是域控制器。

我能够做到这一点,但无论我做什么用户都是pipe理员组的一部分,可以login到DC,创buildOU等。

脚步

  1. 创build域用户(TestAdmin)
  2. 创build组(LocalAdmins)
  3. 将用户添加到组(然后创build组主要并从Domain Users组中删除用户)
  4. 创buildGPO(gpoLocalAdmin)
  5. 编辑策略(Windows设置 – >安全设置 – >限制组) – 新build组 – >select – > LocalAdmins
  6. 该组是(select – >pipe理员)的成员
  7. 运行gpupdate

这个策略没有被部署到域控制器(不同的OU),但TestAdmin可以login和pipe理域。

如何解决这个问题。

谢谢

首先,除非你有一个很好的理由,否则不要从Domain Users删除这个用户。 而且,几乎没有理由去改变主要小组。 IIRC此设置适用于POSIX应用程序,并不涉及与安全有关的任何内容。

除此之外,你在这里有正确的想法。 将域用户添加到域组,然后使用组策略将域组添加到本地pipe理员组。 步骤5中出现错误, 您的组成员身份反转

实际上,你刚才问GP要做的是“build立一个域组并将其添加到本地pipe理员组中,这听起来是正确的,但是看起来更接近一些,并且要知道你要求组策略修改哪个元素 – 在这种情况下,你要求它修改域组,将其添加到本地组,因为组策略总是在客户端系统上处理,所以你不能修改域账户, 只能修改本地账户

为了使这个工作正常,你需要问组策略来修改本地组,通过添加域组 。 要做到这一点,打开受限制的组,并开始select本地系统上的pipe理员组(不要担心,它将适用于任何系统上的相应组):

添加受限制的组

然后,通过将域组添加为成员来修改它:

修改受限制的组