ドメインにコンピュータを参加させるユーザー権限(70-640)|試験問題作成委員会の独り言 忍者ブログ

[PR]

×

[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。

ドメインにコンピュータを参加させるユーザー権限(70-640)

セキュリティの強化の面から必要な知識でしょうか。

 

(問題)

管理者以外のユーザーが、ドメインにコンピュータを参加させるのを防ぎたいと思います。何をするべきですか。

 

(回答)

ms-DS-MachineAccountQuota0に設定する。

 

AD DSでは認証されたユーザーが最大10台までのコンピュータをドメインに参加させることができる。サポートツールのadsiedit.mscを使いms-DS-MachineAccountQuota属性の値を修正するとこの目標を達成できる。

 

(MS KB

http://support.microsoft.com/kb/251335/ja

(MSのブログ)
http://blogs.technet.com/b/junichia/archive/2010/06/15/3338193.aspx
(参考ページ)

http://itpro.nikkeibp.co.jp/article/Windows/20050902/220507/

つづきはこちら より見る限りではこの試験問題の回答は「?」だと思うが・・・。

拍手[0回]

(質問)
ドメインに参加するPCを制限したい
 

人の質問で申し訳ありませんが、教えていただきたい事があります。
今回、新規にドメインを構築することになりました。
AD DCは windows2008 R2 std でシングル ドメインです。
そこでドメインに参加するPCを制限できないかとの要望がありました
目的としては、勝手に端末を接続しても、許可された端末のみが
ドメイン参加できるようにしたいとのことです。
下記のような対応になると思いますが、いまひとつ自身がありません
もっと簡単な方法などあるでしょうか
・許可するPCのリストをADに登録し、コンピュータにドメイン参加できる
  ユーザ権限のところを「adduer」 を設定する。
  adduserは accountOperaters権限を与える
  各PCで、adduserでドメインに参加する。
→ ADのコンピュータごとに、ドメインに参加できる権限のユーザを一括で設定できるかどうかが
  わかりません。出来ないと実用的ではない方法かと思っています。
以上、よろしくお願い致します。

(回答)
Active Directoryドメインのグループ・ポリシー・オブジェクト・エディタで開いて[コンピュータの構成]−[Windowsの設定]−[セキュリティの 設定]−[ローカルポリシー]−[ユーザー権利の割り当て]とたどって現れる[ドメインにワークステーションを追加]を開き、Authenticated Usersを削除しAccount Operatorsに変更すれば、一般ユーザーではドメイン参加の作業が出来なくなると思います。
 
http://social.technet.microsoft.com/Forums/ja-JP/windowsserver2008ja/thread/64bd5dbd-e4f3-4c8f-a301-ab4db21b1f7b/#753dd7a3-f43d-41f4-beab-ec8d0a65130a

-------------------------------------
(質問)
コンピュータのドメイン参加時に、Authenticated Users以上の権限を要求する方法

こんにちは。○○と申します。
以下の質問について教えていただけませんでしょうか。
【経緯】
コンピュータをドメイン参加させたいが、一般ユーザには勝手に参加させたくない。
しかしお客さんの都合上、あらかじめコンピュータアカウントを登録しておくことができない。
登録させるユーザは拠点管理者(Domain Adminsではない)を想定しています。
 
【質問】
ドメイン参加するのに、一定以上の権限を必要とするような設定を教えてください。
【環境】
ドメイン機能レベル:Windows 2008 R2
クライアント:windows7のみ
ドメイン参加時にデフォルトで格納されるコンテナを「Computers」から、「初期設定」というOUに変更しています。
【やってみたこと】
Default Domain Policyで「ドメインにワークステーションを追加する」に「拠点管理者Gr」を指定
⇒Domain Users権限のみのユーザで参加できてしまいました。
ADSIエディタで、ドメインのプロパティから「ms-DS-MachineAccountQuota」を0に指定
⇒誰も参加させられなくなりました。
よろしくお願いします
 
(回答)
検証したことはないのですが、したにドメイン参加させることのできるユーザー権利とその台数の制限についての資料があります。
http://itpro.nikkeibp.co.jp/article/Windows/20050902/220507/
「Default Domain Controllers Policy」での
[コンピュータの構成]−[Windowsの設定]−[セキュリティの設定]−[ローカルポリシー]−[ユーザー権利の割り当て]−[ドメインにワークステーションを追加]ではないでしょうか。
 
http://social.technet.microsoft.com/Forums/ja-JP/activedirectoryja/thread/20b226cc-123f-4f70-9685-358f28dfde4c
PR

コメント

お名前
タイトル
文字色
メールアドレス
URL
コメント
パスワード Vodafone絵文字 i-mode絵文字 Ezweb絵文字

トラックバック

プロフィール

HN:
試験問題作成委員会
性別:
男性

カレンダー

10 2024/11 12
S M T W T F S
1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30

カウンター

最新コメント

[10/17 バーバリー]
[07/25 NONAME]
[05/18 試験問題作成委員会]
[05/18 通りすがりん]
[05/18 試験問題作成委員会]
[05/18 通りすがりん]
[05/16 通りすがりん]
[05/14 通りすがりん]
[05/13 試験問題作成委員会]
[05/13 通りすがりん]

最新トラックバック

ブログ内検索

忍者画像RSS

忍者AdMax

フリーエリア