セキュリティの強化の面から必要な知識でしょうか。
(問題)
管理者以外のユーザーが、ドメインにコンピュータを参加させるのを防ぎたいと思います。何をするべきですか。
(回答)
ms-DS-MachineAccountQuotaを0に設定する。
AD DSでは認証されたユーザーが最大10台までのコンピュータをドメインに参加させることができる。サポートツールのadsiedit.mscを使いms-DS-MachineAccountQuota属性の値を修正するとこの目標を達成できる。
(MS KB)
http://support.microsoft.com/kb/251335/ja
(MSのブログ)
http://blogs.technet.com/b/junichia/archive/2010/06/15/3338193.aspx
(参考ページ)
http://itpro.nikkeibp.co.jp/article/Windows/20050902/220507/
つづきはこちら より見る限りではこの試験問題の回答は「?」だと思うが・・・。
[0回]
(質問)
ドメインに参加するPCを制限したい
人の質問で申し訳ありませんが、教えていただきたい事があります。
今回、新規にドメインを構築することになりました。
AD DCは windows2008 R2 std でシングル ドメインです。
そこでドメインに参加するPCを制限できないかとの要望がありました
目的としては、勝手に端末を接続しても、許可された端末のみが
ドメイン参加できるようにしたいとのことです。
下記のような対応になると思いますが、いまひとつ自身がありません
もっと簡単な方法などあるでしょうか
・許可するPCのリストをADに登録し、コンピュータにドメイン参加できる
ユーザ権限のところを「adduer」 を設定する。
adduserは accountOperaters権限を与える
各PCで、adduserでドメインに参加する。
→ ADのコンピュータごとに、ドメインに参加できる権限のユーザを一括で設定できるかどうかが
わかりません。出来ないと実用的ではない方法かと思っています。
以上、よろしくお願い致します。
(回答)
Active Directoryドメインのグループ・ポリシー・オブジェクト・エディタで開いて[コンピュータの構成]−[Windowsの設定]−[セキュリティの 設定]−[ローカルポリシー]−[ユーザー権利の割り当て]とたどって現れる[ドメインにワークステーションを追加]を開き、Authenticated Usersを削除しAccount Operatorsに変更すれば、一般ユーザーではドメイン参加の作業が出来なくなると思います。
http://social.technet.microsoft.com/Forums/ja-JP/windowsserver2008ja/thread/64bd5dbd-e4f3-4c8f-a301-ab4db21b1f7b/#753dd7a3-f43d-41f4-beab-ec8d0a65130a
-------------------------------------
(質問)
コンピュータのドメイン参加時に、Authenticated Users以上の権限を要求する方法
こんにちは。○○と申します。
以下の質問について教えていただけませんでしょうか。
【経緯】
コンピュータをドメイン参加させたいが、一般ユーザには勝手に参加させたくない。
しかしお客さんの都合上、あらかじめコンピュータアカウントを登録しておくことができない。
登録させるユーザは拠点管理者(Domain Adminsではない)を想定しています。
【質問】
ドメイン参加するのに、一定以上の権限を必要とするような設定を教えてください。
【環境】
ドメイン機能レベル:Windows 2008 R2
クライアント:windows7のみ
ドメイン参加時にデフォルトで格納されるコンテナを「Computers」から、「初期設定」というOUに変更しています。
【やってみたこと】
Default Domain Policyで「ドメインにワークステーションを追加する」に「拠点管理者Gr」を指定
⇒Domain Users権限のみのユーザで参加できてしまいました。
ADSIエディタで、ドメインのプロパティから「ms-DS-MachineAccountQuota」を0に指定
⇒誰も参加させられなくなりました。
よろしくお願いします
(回答)
検証したことはないのですが、したにドメイン参加させることのできるユーザー権利とその台数の制限についての資料があります。
http://itpro.nikkeibp.co.jp/article/Windows/20050902/220507/
「Default Domain Controllers Policy」での
[コンピュータの構成]−[Windowsの設定]−[セキュリティの設定]−[ローカルポリシー]−[ユーザー権利の割り当て]−[ドメインにワークステーションを追加]ではないでしょうか。
http://social.technet.microsoft.com/Forums/ja-JP/activedirectoryja/thread/20b226cc-123f-4f70-9685-358f28dfde4c
PR