Як додати доменного користувача в локальні адміністратори windows 10
Локальні (або вбудовані) групи безпеки створюються під час встановлення операційної системи та служать для призначення користувачам прав доступу до різних ресурсів на окремому комп'ютері. Груп досить багато, але на практиці використовуються лише дві:
До групи Адміністратори входить вбудований обліковий запис адміністратора, обліковий запис під яким проводилася установка системи та (якщо комп'ютер входить до домену) група Адміністратори домену (Domain Admins). Всі інші локальні та доменні користувачі розміщуються в групі Користувачі і не мають адміністративних повноважень на локальному комп'ютері.
Для того, щоб додати доменного користувача в локальну групу безпеки на одному комп'ютері, можна особливо не мудрувати і скористатися оснащенням Локальні користувачі та групи (Local users and groups). Однак, якщо цю процедуру необхідно зробити з великою кількістю комп'ютерів (наприклад, додати співробітників техпідтримки до групи локальних адмінів на всіх комп'ютерах мережі), краще скористатися груповими політиками.
Групові політики надають два варіанти додавання користувачів, і ми розглянемо їх. І перший спосіб, це:
Групи з обмеженим доступом, або Restricted Groups
Незважаючи на свою назву, ця політика не обмежує доступ, а дозволяє додати доменних користувачів до локальних груп безпеки. Знаходиться вона на сайті Конфігурація комп'ютера\Політики\Параметри безпеки (Computer configuration\Policies\Security Settings)
Додати користувачів до локальних груп досить просто, достатньо створити синонім локальної групи Адміністратори і додати туди потрібну доменну групу (або окремих користувачів). Тоді члени цієї групи стануть локальними адміністраторами та зможуть входити на будь-яку робочу станцію з адміністративними привілеями.
Тому, щоб уникнути подібних наслідків, спочатку додаємо в Restricted Groups доменну групу HelpDesk, а вже її до групи Адміністратори. У цьому випадку члени групи HelpDesk стануть локальними адміністраторами разом із вже заведеними користувачами та залишиться можливість додавати користувачів до групи локальних адміністраторів вручну.
Цей спосіб працює на всіх операційних системах, починаючи з Windows 2000. Якщо ж у вас як клієнтська операційна система використовується Windows 7, то можна скористатися другим способом:
Уподобання групової політики або Group Policy Preferences
Системи на базі Windows 7 підтримують розширення звичайних групових політик, названі Уподобаннями (Preferences). Уподобання налаштовуються лише в об'єктах групових політик, що зберігаються в доменах Active Directory на базі серверів Windows Server 2008 і 2008 R2.
За допомогою переваг конфігурується робоче середовище клієнтських комп'ютерів, і хоча дії, що виконуються за допомогою переваг, можна реалізувати за допомогою стандартних групових політик, переваги використовувати набагато зручніше та простіше.
Для додавання користувачів до локальних груп за допомогою переваг йдемо в розділ Конфігурація комп'ютера\Налаштування\Параметри панелі керування (Computer Configuration\Preferences\Control Panel Settings) і вибираємо пункт Локальні користувачі та групи (Local User and Groups)
Відкривається вікно властивостей локальної групи, в якому ми будемо налаштовувати членство в групі та інші опції. В якості дії можна вибрати один із 4 варіантів:
У полі ім'я групи вибираємо Адміністратори (вбудований обліковий запис), це вибере групу локальних адміністраторів, навіть якщо вона була перейменована. Потім тиснемо на кнопку Додати і як члени групи вибираємо доменну групу HelpDesk. Тепер залишилося натиснути ОК, і наша група техпідтримки буде додано до групи локальних адмінів на всіх робочих станціях домену.
А якщо ви бажаєте повністю контролювати всіх учасників локальної групи Адміністратори, то можна зазначити пункти Видалити всіх користувачів-членів цієї групи (Delete all member users) та Видалити всі групи-члени цієї групи (Delete all member groups). Тепер, навіть якщо вручну додати туди нового користувача або групу, при наступному перезавантаженні список членів групи буде оновлено відповідно до списку, вказаного у груповій політиці.
І ще, хоча до локальних груп можна додавати окремих доменних користувачів, по можливості намагайтеся цього уникнути. Навіть якщо додати потрібно лише одного користувача, краще створити для нього в домені групу безпеки та працювати з нею. Це більш грамотний підхід з точки зору безпеки, і крім того, це суттєво полегшить процес додавання користувачів надалі.
Active Directory, Windows 10, Групові політики
За допомогою доменних групових політик ви можете додати необхідних користувачів AD (або групи) до локальної групи адміністраторів на серверах або робочих станціях.Так можна надати права локального адміністратора на комп'ютерах домену співробітникам техпідтримки, службі HelpDesk, певним користувачам та іншим привілейованим обліковим записам. У цій статті ми покажемо наскільки способів керування членами локальної групи адміністраторів на комп'ютерах домену через GPO.
При додаванні комп'ютера до домену AD до групи Administrators автоматично додається група Domain Admins, а група Domain User додається до локальної Users.
У класичних рекомендаціях безпеки Microsoft рекомендується використовувати такі групи для розділення повноваженнями адміністраторів в домені:
-
Domain Admins – адміністратори домену, що використовуються лише на контролерах домену;
З точки зору безпеки привілейованих облікових записів адміністраторів не рекомендується виконувати повсякденні завдання адміністрування робочих станцій та серверів під обліком з правами адміністратора домену. Такі облікові записи потрібно використовувати лише для завдань адміністрування AD (додавання нових контролерів домену, управління реплікацією, модифікація схеми тощо). Більшість завдань керування користувачами, комп'ютерами та політиками в домені можна делегувати для звичайних облікових записів адміністраторів. Не використовуйте облікові записи з групи Domain Admins для входу на будь-які робочі станції та сервери хрому контролерів домену. Також ви можете повністю відмовитись від надання прав адміністратора для доменних користувачів та груп. У цьому випадку для виконання адміністративних завдань на комп'ютерах використовувати вбудований локальний адміністратор з паролем, що зберігається в AD (реалізується за допомогою LAPS).
Допустимо, нам потрібно надати групі співробітників техпідтримки та HelpDesk права локального адміна на комп'ютерах у конкретному OU. Створіть в домені нову групу безпеки за допомогою PowerShell та додайте до неї облікові записи співробітників техпідтримки:
New-ADGroup "mskWKSAdmins" -path 'OU=Groups,OU=Moscow,DC=winitpro,DC=ru' -GroupScope Global –PassThru
Add-AdGroupMember -Identity mskWKSAdmins -Members user1, user2, user3
У групових політиках AD є два методи управління локальними групами на комп'ютерах домену. Розглянемо їх по черзі:
- Обмежені групи (Restricted Groups)
- Управління локальними групами через переваги групових політик (Group Policy Preferences)
Додавання користувачів до локальної групи адміністраторів через Group Policy Preferences
Уподобання групових політик (Group Policy Preferences, GPP) надають найбільш гнучкий та зручний спосіб надання прав локальних адміністраторів на комп'ютерах домену через GPO.
Якщо ви бажаєте видалити з поточної локальної групи на комп'ютері користувачів та групи, доданих вручну, позначте опції “Delete all member users” та “Delete all member groups”. Найчастіше це доцільно, т.к. ви гарантуєте, що на всіх комп'ютерах права адміністратора будуть лише у призначеної доменної групи. Тепер якщо на комп'ютері вручну додати користувача до групи адміністраторів, при наступному застосуванні політики його автоматично видалять. Якщо політика не застосовується на клієнті, для діагностики скористайтеся командою gpresult. Також переконайтеся, що комп'ютер знаходиться в OU, на яку націлена політика, а також перевірте рекомендації зі статті "Чому не застосовуються політики в домені AD?"
Ви можете налаштувати додаткові (гранулярні) умови націлювання цієї політики на конкретні комп'ютери за допомогою WMI фільтрів GPO або Item-level Targeting. У другому випадку перейдіть на вкладку Common та позначте опцію Item-level targeting. Натисніть кнопку Targeting. Тут ви можете вказати умови, коли ця політика буде застосовуватись. Наприклад, я хочу, щоб політика додавання груп адміністраторів застосовувалася тільки до комп'ютерів з Windows 10, чиї NetBIOS/DNS імена не містять adm . Ви можете використовувати умови фільтрації.
Не рекомендується додавати до цієї політики індивідуальні облікові записи користувачів, краще використовувати доменні групи безпеки. У цьому випадку, щоб надати права адміністраторів черговому співробітнику тех. підтримки, вам достатньо додати його до доменної групи (не доведеться редагувати GPO),
Управління локальними адміністраторами через Restricted Groups
Політика груп з обмеженим доступом (Restricted Groups) також дозволяє додати доменні групи/користувачів до локальних груп безпеки на комп'ютерах. Це старіший спосіб надання прав локального адміністратора і зараз використовується рідше (спосіб менш гнучкий, ніж спосіб із Group Policy Preferences).
- Перейдіть до режиму редагування політики;
- Розгорніть секцію Computer Configuration -> Policies -> Security Settings -> Restrictred Groups (Конфігурація комп'ютера -> Політики -> Параметри безпеки -> Обмежені групи);
- У контекстному меню виберіть Add Group;
- У вікні вкажіть Administrators -> Ok;
- У секції “Members of this group” натисніть Add та вкажіть групу, яку ви хочете додати до локальних адмінів;
- Збережіть зміни, застосуйте політику на комп'ютери користувачів та перевірте локальну групу Administrators. У ній має залишитися лише зазначена у політиці група.
Надання прав адміністратора на конкретному комп'ютері
Іноді потрібно надати певному користувачеві права адміністратора на комп'ютері. Наприклад, у вас є кілька розробників, яким періодично потрібні підвищені привілеї для тестування драйверів, налагодження, установки на своїх комп'ютерах. Недоцільно додавати їх у групу адміністраторів робочих станцій усім комп'ютерах.
Щоб надати права лок. адміна однією конкретному комп'ютері можна використовувати таку схему.
Прямо у створеній раніше політиці AddLocalAdmins у секції переваг (Computer Configuration –> Preferences –> Control Panel Settings –> Local Users and Groups) створіть новий запис для групи Administrators з такими налаштуваннями:
Також зверніть увагу на порядок застосування груп на комп'ютері – Order. Налаштування локальних груп застосовуються зверху донизу (починаючи з політики з Order 1).
Перша політика GPP (з налаштуваннями “Delete all member users” та “Delete all member groups” як описано вище), видаляє всіх користувачів/групи з групи локальних адміністраторів і додає вказану доменну групу. Потім застосовується додаткова політика для конкретного комп'ютера та додасть до адміністраторів зазначеного користувача. Якщо потрібно змінити порядок застосування членства у групі Адміністратори, скористайтесь кнопками вгорі консолі редактора GPO.
Після створення облікового запису на сервері Windows Server часто виникає питання, як додати користувача до групи локальних адміністраторів?
У цій статті ми покажемо, як додати користувача в локальні адміни на прикладі операційної системи Windows Server 2012 R2. Вся інформація застосовна до будь-яких інших підтримуваних операційних систем Windows.
Додавання до групи адміністраторів за допомогою консолі Сomputer Management
Додавання користувача до адміністраторів за допомогою команди net user
Увійдіть до операційної системи Windows під обліковим записом, який має права адміністратора і запустіть командний рядок з підвищеними привілеями.
Щоб вивести список усіх локальних облікових записів користувачів у системі, введіть команду
Як бачите, у системі є 6 облікових записів.
Щоб додати обліковий запис користувача root до групи локальних адміністраторів, виконайте наведену нижче команду та натисніть Enter:
net localgroup administrators root /add
У російській версії Windows локальна група адміністраторів називається інакше, тому якщо попередня команда повернула помилку «Вказана локальна група не існує», скористайтеся іншою командною:
net localgroup "Адміністратори" root /add
Якщо потрібно додати до адміністраторів системи обліковий запис користувача домену Active Directory, формат команди буде таким:
net localgroup administrators yourdomain\root /add
Перевірити склад групи локальних адміністраторів можна за допомогою команди:
Net localgroup administrators
Як ви бачите, обліковий запис користувача root тепер є адміністратором сервера.
У деяких випадках з'являється необхідність додати доменного користувача до групи локальних адміністратор. Це потрібно тому, що деякі програми для запуску вимагають права адміністратора локального або доменного. Наприклад, програма IMS300 для відеоспостереження під час запуску вимагає введення пароля адміністратора. Додавання локальних прав потрібно робити в тому випадку доменний користувач року не включений до групи адміністраторів в домені. Можна, звичайно, його туди додати, але це неправильно.
Як додати користувача до локальних адміністраторів Windows 10
І тому потрібно зробити для додавання доменного користувача в групу локальних адміністраторів. Заходимо в комп'ютер під доменний облік необхідного користувача (у цьому випадку необхідно знати логін та пароль адміністратора домену так при додаванні знадобляться відповідні права) або адміністратора домену. Я додаватиму під обліком доменного адміністратора. Заходимо в пуск шукаємо пункт Цей комп'ютер натискаємо на ньому правою кнопкою і вибираємо пункт Управління.
Відкриється вікно Керування комп'ютером. У ньому зліва шукаємо пункт Локальні користувачі та групи. Далі вибираємо Групи і праворуч шукаємо групу Адміністратори. Клацаємо на ній правою кнопкою та вибираємо пункт Додати до групи.
У вікні Властивостей групи адміністратори натискаємо додати.
Далі клацаємо Типи об'єктів.
У типах об'єктів відзначаємо лише Користувачів. Можна, звичайно, цього і не робити, але так буде простіше знайти потрібного користувача.
Далі відкриваємо Додатково.
Клацаємо пункт Пошук та знизу шукаємо потрібного користувача після чого натискаємо ОК.Закриваємо всі вікна перезавантажуємо комп'ютер входимо під користувачем якого додали в локальні адміністратори та перевіряємо налаштування прав.
Таким чином, ви зможете додати доменного користувача в локальні адміністратори комп'ютера.
За промовчанням, обліковий запис першого створеного користувача у Windows 10 (наприклад, при встановленні) має права адміністратора, проте наступні облікові записи, що створюються, — права звичайного користувача.
У цій інструкції для початківців покроково про те, як дати права адміністратора створюваним користувачам декількома способами, а також про те, як стати адміністратором Windows 10, якщо у вас немає доступу до адміністраторського облікового запису плюс відео, де весь процес показаний наочно. також: Як створити користувача Windows 10, Вбудований обліковий запис Адміністратор Windows 10.
Як увімкнути права адміністратора для користувача у параметрах Windows 10
У Windows 10 з'явився новий інтерфейс для керування обліковими записами користувачів — у розділі «Параметрів».
Щоб зробити користувача адміністратором у параметрах, достатньо виконати наступні прості кроки (ці дії повинні виконуватися з облікового запису, який вже має права адміністратора)
- Зайдіть до Параметри (клавіші Win+I) — Облікові записи — Сім'я та інші люди.
- У розділі «Інші люди» натисніть на обліковий запис користувача, якого потрібно зробити адміністратором, і натисніть кнопку «Змінити тип облікового запису».
- У наступному вікні в полі «Тип облікового запису» виберіть пункт «Адміністратор» та натисніть «Ок».
Готово тепер користувач при наступному вході в систему матиме необхідні права.
З використанням панелі керування
Щоб змінити права облікового запису з простого користувача на адміністратора в панелі керування, виконайте такі дії:
- Відкрийте панель керування (для цього можна використовувати пошук у панелі завдань).
- Відкрийте облікові записи користувачів.
- Натисніть кнопку «Керування іншим обліковим записом».
- Виберіть користувача, права якого потрібно змінити, і натисніть «Зміна типу облікового запису».
- Виберіть «Адміністратор» та натисніть кнопку «Зміна типу облікового запису».
Готово тепер користувач є адміністратором Windows 10.
За допомогою утиліти «Локальні користувачі та групи»
Ще один спосіб зробити користувача адміністратором – використовувати вбудований засіб «Локальні користувачі та групи»:
При наступному вході до системи користувач, який був доданий до групи «Адміністратори», матиме відповідні права у Windows 10.
Як зробити користувача адміністратором за допомогою командного рядка
Існує і спосіб дати права адміністратора користувачу, використовуючи командний рядок. Порядок дій буде наступним.
- Запустіть командний рядок від імені Адміністратора (див. Як запустити командний рядок у Windows 10).
- Введіть команду net users та натисніть Enter. В результаті ви побачите список облікових записів користувачів та системні облікові записи. Запам'ятайте точне ім'я облікового запису, який потрібно змінити.
- Введіть команду net localgroup Адміністратори ім'я_користувача /add та натисніть Enter.
- Введіть команду net localgroup Користувачі ім'я_користувача /delete та натисніть Enter.
- Користувач буде додано до списку адміністраторів системи та видалено зі списку звичайних користувачів.
Примітки щодо команди: на деяких системах, створених на базі англомовних версій Windows 10, слід використовувати «Administrators» замість «Адміністратори» та «Users» замість «Користувачі». Також, якщо ім'я користувача складається з кількох слів, візьміть його в лапки.
Як зробити свого користувача адміністратором, не маючи доступу до облікових записів з правами адміністратора
Ну і останній можливий сценарій: ви хочете дати собі права адміністратора, при цьому відсутній доступ до вже наявного облікового запису з цими правами, з якого можна було б виконати описані вище дії.
Навіть у цій ситуації є деякі можливості. Один із найпростіших підходів буде таким:
- Використовуйте перші кроки в інструкції Як скинути пароль Windows 10 до того моменту, як буде запущено командний рядок на екрані блокування (вона відкривається з потрібними правами), скидати пароль не потрібно.
- Використовуйте у цьому командному рядку спосіб «за допомогою командного рядка», описаний вище, щоб зробити себе адміністратором.
Відео інструкція
На цьому завершую інструкцію, впевнений, що у вас все вийде. Якщо ж залишаються питання — ставте в коментарях, а я намагатимусь відповісти.
Додавання користувачів та комп'ютерів до Active Directory
Минулої статті ми розглянули створення свого домену AD. Настав час вдихнути життя. У цій статті розглянемо роботу зі створення користувачів, їх блокування та підключимо до домену інші комп'ютери.
Хорошою практикою є не використовувати вбудований обліковий запис адміністратора домену. Ми створимо новий обліковий запис і надамо йому права адміністратора домену.Для виконання цієї процедури потрібно зайти на контролер домену за допомогою вбудованого облікового запису адміністратора та запустити оснащення "Користувачі та комп'ютери" (Active Directory Users and Computers). У вікні оснащення ми побачимо дерево каталогів (підрозділів) нашого домену. Давайте створимо новий каталог "Admins" і в ньому створимо обліковий запис "Demo Admin", після чого додамо цей обліковий запис до групи "Адміністратори домену".
Тепер, згідно з даними, які ми ввели у графі "Ім'я входу користувача", коли створювали обліковий запис, ми зможемо зайти на контролер домену під новим обліковим записом.
Ми переконалися, що новий обліковий запис працює і має привілеї адміністратора. Звичайний користувач не зміг би просто зайти на сервер-контролер домену. Тепер можна заблокувати вбудований обліковий запис адміністратора. Аналогічно, з-під нового облікового запису відкриємо оснащення "Користувачі та комп'ютери", але тепер ми подивимося як блокувати користувача.
Тепер додамо до нашого домену новий комп'ютер. Найважливіша вимога до комп'ютера, що додається - версія редакції системи повинна бути мінімум Pro. Редакції Home додати до домену неможливо. Процедура виконується на комп'ютері, який потрібно додати. Як приклад, ми додамо робочу станцію під керуванням Windows 10 Pro. При додаванні комп'ютера до домену важливо, щоб комп'ютер і контролер домену (сервер) "бачили" один одного, тобто знаходилися в одній локальній мережі. Під час додавання комп'ютера потрібно буде ввести дані доменного адміністратора.
Спочатку переконаємося, що комп'ютер бачить контролер домену.У нашому тестовому середовищі не налаштований сервер DHCP, тому введемо статично налаштування IP, як сервер DNS вкажемо адресу контролера. Налаштування IP контролера домену залишаються незмінними з попередньої статті. Після налаштування IP перевіримо зв'язок за допомогою ping.
Залишається додати комп'ютер до домену. Зробити це можна через властивості комп'ютера. Потрібно вказати адресу домену та ввести дані адміністратора домену. Під час підключення комп'ютера до домену можна задати нове ім'я.
Після перезавантаження можна зайти в комп'ютер під доменним обліковим записом. Тепер на комп'ютері відображається інформація про домен.
За аналогією залишається підключити всі комп'ютери та створити облікові записи для користувачів. Головне враховувати, що права адміністратора домену не потрібні звичайним користувачам.
У наступній статті розглянемо, як створювати групові політики для користувачів та комп'ютерів домену. Ще одна корисна стаття: використання інструментів дистанційного адміністрування.
- IT аутсорсинг та консалтинг;
- Перехід на хмарну інфраструктуру;
- Впровадження IT систем;
- Розвиток та автоматизація IT інфраструктури;
- Розробка та автоматизація сайтів;
PC360
PC360 » Налаштування ПЗ » Додавання комп'ютера та облікового запису користувача до домену.
Додавання комп'ютера та облікового запису користувача до домену.
У диспетчері серверів контролера домену вибираємо в меню зліва – Усі сервери. Бачимо потрібний контролер домену, у разі це DCSERVER. Натискаємо на нього правою кнопкою миші. У меню вибираємо пункт – Користувачі та комп'ютери Active Directory.
У оснастці, що відкрилася Користувачі та комп'ютери Active Directory [DCSERVER] вибираємо Managed Service Accounts правою кнопкою миші. У меню вибираємо пункт «Створити» в наступному меню вибираємо пункт «Користувач»
Можна створювати користувачів у директорії Users, але у нас так склалося, що всі користувачі саме в Managed Service Accounts (MSA керовані облікові записи служб), у цьому є деякі переваги. Процес створення в MSA та Users аналогічний.
У вікні створення користувача, що відкрилося, вводимо ім'я – створимо наприклад користувача admin, натискаємо >> Далі.
Створюємо пароль для користувача, галочки як на скріншоті нижче >> Далі.
Підтверджуємо створення, натиснувши кнопку Готово.
Щоб було створювати найпростіші паролі користувачам, включаємо цю можливість у редакторі локальної групової політики. Правою кнопкою миші на кнопку "Пуск", вибираємо "Виконати", пишемо gpedit.msc, ОК. (або WIN+R >> gpedit.msc >> ENTER)
Коли все запрацює ускладнюємо пароль. Він повинен складатися з літер різного регістру, цифр і спеціальних символів.
Натиснувши правою кнопкою на створеного користувача, можна відредагувати його властивості, наприклад, додати опис.
Щоб admin міг сам додавати користувачів в домен, і загалом бути Адміністратором в мережі я додав його у всі групи адміністраторів. Для звичайних користувачів цього не потрібно.
Ще одного користувача, з аналогічними параметрами, можна створити методом копіювання (ПКМ на користувача, копіювати).
Якщо структура організації досить велика, то корені домену можна створювати OU (Organizational Units) для зручного управління користувачами.
Якщо є необхідність перемістити обліковий запис в іншу директорію, наприклад, з ManagedServiceAccounts в Users, то натискаємо правою кнопкою миші на потрібного користувача, у нашому випадку це TEST5 і вибираємо рядок «Перемістити».
Далі відкриється віконце, у якому вибираємо місце призначення, оберемо Users, >> OK.
Перевіримо папку Users – користувач там.
Переходимо до додавання комп'ютера до домену.
У нас в мережі статична IP-адресація, тому в комп'ютері, що додається, насамперед змінюємо мережеві налаштування. Переходимо по дорозі: Панель керування\Мережа та Інтернет\Центр керування мережами та загальним доступом. У налаштуваннях з'єднання змінюємо протокол Інтернету версії 4 (TCP/IPv4), натиснувши на кнопку «Властивості».
Змінюємо дані як на малюнку нижче.
IP-адреса: 192.168.1.25 (адреса комп'ютера)
Маска підмережі: 255.255.255.0
Основний шлюз: 192.168.1.1 (шлюз модему або фаєрволу)
Переважний DNS-сервер: 192.168.1.200 (IP-адреса контролера домену).
Альтернативний DNS-сервер: 192.168.1.130 (IP-адреса резервного контролера домену).
Застосовуємо налаштування, натиснувши кнопку "ОК".
У панелі керування переходимо по дорозі: Панель керування\Система та безпека\Система. Натискаємо на посилання - "Змінити параметри".
Пропонується два варіанти, натиснемо перший – ідентифікація.
Відкриється майстер підключення комп'ютера до мережі або домену. Вибираємо перший пункт: Комп'ютер входить у корпоративну мережу; під час роботи я використовую його для з'єднання з іншими комп'ютерами. Натискаємо >>Далі.
На наступному кроці вибираємо перший пункт: Моя організація використовує мережу з доменами. >>Далі.
Вводимо облікові дані раніше створеного користувача.
Якщо комп'ютер раніше не був у домені, то майстер запропонує написати ім'я, під яким він буде відомий у домені (фактично на цьому кроці можна перейменувати комп'ютер).
Якщо користувач не має права на підключення комп'ютера до домену, відкриється вікно, в якому потрібно вказати дані, кому дозволено.
Іноді може виникнути ситуація, коли ПК «не бачить» домен. У цьому випадку потрібно написати постфікс .
У наступному вікні, вибираючи пункт: Додати наступний обліковий запис користувача в домені, мається на увазі - у цьому комп'ютері. Якщо це вікно відкрилося і не з'явилися помилки, то можна вважати, що комп'ютер зареєстрований в домені.
Якщо вказати Не додавати обліковий запис користувача до домену (на комп'ютері), це можна зробити пізніше, в налаштуваннях облікових записів користувачів панелі управління.
Так як мені потрібно встановити програми на новий комп'ютер, я встановлюю доступ адміністратора для облікового запису admin на цьому комп'ютері.
Можна виконати ідентифікацію з обліковим записом користувача, який потім буде працювати на цьому комп'ютері, встановити їй права адміністратора, налаштувати програми і потім встановити звичайний доступ.
Натискаємо кнопку "Готово".
Бачимо, що ім'я та домен вже змінилися, але зміни набудуть чинності після перезавантаження.
Після перезавантаження з'явиться напис натиснути CTRL+ALT+DELETE і потім вхід до облікового запису, який ми щойно додали.
Комп'ютер додано до домену. На контролері домену в списку комп'ютерів він також з'явився.Вимкнути натискання CTRL+ALT+DELETE можна (але не потрібно) в налаштуваннях облікових записів користувачів панелі керування або локальної політики безпеки.
Додавання до домену можна виконати без використання майстра. У властивостях системи потрібно натиснути кнопку «Змінити» (трохи нижче за кнопку «Ідентифікація»). У вікні вказати ім'я ПК і домен. Потім вказати обліковий запис із правом приєднання до домену та перезавантажити ПК.
Організовувати доменну мережу вигідно, тому, що вона має низку переваг і гнучку систему налаштувань у порівнянні зі звичайною мережею. Наприклад, можна створити мережні папки з доступом лише для певних користувачів, через політики на контролері домену задавати різні права та налаштування для ПЗ та користувачів мережі, блокувати облікові записи тощо.
