真的需要帮助。
我需要允许其他人成为客户端计算机和服务器的pipe理员,而不是域控制器。
我能够做到这一点,但无论我做什么用户都是pipe理员组的一部分,可以login到DC,创buildOU等。
脚步
这个策略没有被部署到域控制器(不同的OU),但TestAdmin可以login和pipe理域。
如何解决这个问题。
谢谢
首先,除非你有一个很好的理由,否则不要从Domain Users删除这个用户。 而且,几乎没有理由去改变主要小组。 IIRC此设置仅适用于POSIX应用程序,并不涉及与安全有关的任何内容。
除此之外,你在这里有正确的想法。 将域用户添加到域组,然后使用组策略将域组添加到本地pipe理员组。 步骤5中出现错误, 您的组成员身份反转 。
实际上,你刚才问GP要做的是“build立一个域组并将其添加到本地pipe理员组中,这听起来是正确的,但是看起来更接近一些,并且要知道你要求组策略修改哪个元素 – 在这种情况下,你要求它修改域组,将其添加到本地组,因为组策略总是在客户端系统上处理,所以你不能修改域账户, 只能修改本地账户 。
为了使这个工作正常,你需要问组策略来修改本地组,通过添加域组 。 要做到这一点,打开受限制的组,并开始select本地系统上的pipe理员组(不要担心,它将适用于任何系统上的相应组):
然后,通过将域组添加为成员来修改它: