Як додати доменного користувача в локальні адміністратори windows 10
Локальні (або вбудовані) групи безпеки створюються під час встановлення операційної системи та служать для призначення користувачам прав доступу до різних ресурсів на окремому комп'ютері. Груп досить багато, але на практиці використовуються лише дві:
До групи Адміністратори входить вбудований обліковий запис адміністратора, обліковий запис під яким проводилася установка системи та (якщо комп'ютер входить до домену) група Адміністратори домену (Domain Admins). Всі інші локальні та доменні користувачі розміщуються в групі Користувачі і не мають адміністративних повноважень на локальному комп'ютері.
Для того, щоб додати доменного користувача в локальну групу безпеки на одному комп'ютері, можна особливо не мудрувати і скористатися оснащенням Локальні користувачі та групи (Local users and groups). Однак, якщо цю процедуру необхідно зробити з великою кількістю комп'ютерів (наприклад, додати співробітників техпідтримки до групи локальних адмінів на всіх комп'ютерах мережі), краще скористатися груповими політиками.
Групові політики надають два варіанти додавання користувачів, і ми розглянемо їх. І перший спосіб, це:
Групи з обмеженим доступом, або Restricted Groups
Незважаючи на свою назву, ця політика не обмежує доступ, а дозволяє додати доменних користувачів до локальних груп безпеки. Знаходиться вона у вузлі Конфігурація комп'ютера Політики Параметри безпеки (Computer configuration\Policies\Security Settings)
Додати користувачів до локальних груп досить просто, достатньо створити синонім локальної групи Адміністратори і додати туди потрібну доменну групу (або окремих користувачів). Тоді члени цієї групи стануть локальними адміністраторами та зможуть входити на будь-яку робочу станцію з адміністративними привілеями.
Тому, щоб уникнути подібних наслідків, спочатку додаємо в Restricted Groups доменну групу HelpDesk, а вже її до групи Адміністратори. У цьому випадку члени групи HelpDesk стануть локальними адміністраторами разом із вже заведеними користувачами та залишиться можливість додавати користувачів до групи локальних адміністраторів вручну.
Цей спосіб працює на всіх операційних системах, починаючи з Windows 2000. Якщо ж у вас як клієнтська операційна система використовується Windows 7, то можна скористатися другим способом:
Уподобання групової політики або Group Policy Preferences
Системи на базі Windows 7 підтримують розширення звичайних групових політик, названі Уподобаннями (Preferences). Уподобання налаштовуються лише в об'єктах групових політик, що зберігаються в доменах Active Directory на базі серверів Windows Server 2008 і 2008 R2.
За допомогою переваг конфігурується робоче середовище клієнтських комп'ютерів, і хоча дії, що виконуються за допомогою переваг, можна реалізувати за допомогою стандартних групових політик, переваги використовувати набагато зручніше та простіше.
Для додавання користувачів до локальних груп за допомогою переваг йдемо до розділу Конфігурація комп'ютера\Налаштування\Параметри панелі керування (Computer Configuration\Preferences\Control Panel Settings) і вибираємо пункт Локальні користувачі та групи (Local User and Groups)
Відкривається вікно властивостей локальної групи, в якому ми будемо налаштовувати членство в групі та інші опції. В якості дії можна вибрати один із 4 варіантів:
У полі ім'я групи вибираємо Адміністратори (вбудований обліковий запис), це вибере групу локальних адміністраторів, навіть якщо вона була перейменована. Потім тиснемо на кнопку Додати і як члени групи вибираємо доменну групу HelpDesk. Тепер залишилося натиснути ОК, і наша група техпідтримки буде додано до групи локальних адмінів на всіх робочих станціях домену.
А якщо ви бажаєте повністю контролювати всіх учасників локальної групи Адміністратори, то можна зазначити пункти Видалити всіх користувачів-членів цієї групи (Delete all member users) та Видалити всі групи-члени цієї групи (Delete all member groups). Тепер, навіть якщо вручну додати туди нового користувача або групу, при наступному перезавантаженні список членів групи буде оновлено відповідно до списку, вказаного у груповій політиці.
І ще, хоча до локальних груп можна додавати окремих доменних користувачів, по можливості намагайтеся цього уникнути. Навіть якщо додати потрібно лише одного користувача, краще створити для нього в домені групу безпеки та працювати з нею. Це більш грамотний підхід з точки зору безпеки, і крім того, це суттєво полегшить процес додавання користувачів надалі.
Active Directory, Windows 10, Групові політики
За допомогою доменних групових політик можна додати необхідних користувачів AD (або групи) до локальної групи адміністраторів на серверах або робочих станціях.Так можна надати права локального адміністратора на комп'ютерах домену співробітникам техпідтримки, службі HelpDesk, певним користувачам та іншим привілейованим обліковим записам. У цій статті ми покажемо наскільки способів керування членами локальної групи адміністраторів на комп'ютерах домену через GPO.
При додаванні комп'ютера до домену AD до групи Administrators автоматично додається група Domain Admins, а група Domain User додається до локальної Users.
У класичних рекомендаціях безпеки Microsoft рекомендується використовувати такі групи для розділення повноваженнями адміністраторів у домені:
-
Domain Admins – адміністратори домену, що використовуються лише на контролерах домену;
З точки зору безпеки привілейованих облікових записів адміністраторів не рекомендується виконувати повсякденні завдання адміністрування робочих станцій та серверів під обліком з правами адміністратора домену. Такі облікові записи потрібно використовувати лише для завдань адміністрування AD (додавання нових контролерів домену, управління реплікацією, модифікація схеми тощо). Більшість завдань керування користувачами, комп'ютерами та політиками в домені можна делегувати для звичайних облікових записів адміністраторів. Не використовуйте облікові записи з групи Domain Admins для входу на будь-які робочі станції та сервери хрому контролерів домену. Також ви можете повністю відмовитись від надання прав адміністратора для доменних користувачів та груп. У цьому випадку для виконання адміністративних завдань на комп'ютерах використовувати вбудований локальний адміністратор з паролем, що зберігається в AD (реалізується за допомогою LAPS).
Допустимо, нам потрібно надати групі співробітників техпідтримки та HelpDesk права локального адміна на комп'ютерах у конкретному OU. Створіть у домені нову групу безпеки за допомогою PowerShell та додайте до неї облікові записи співробітників техпідтримки:
New-ADGroup "mskWKSAdmins" -path 'OU=Groups,OU=Moscow,DC=winitpro,DC=ru' -GroupScope Global –PassThru
Add-AdGroupMember -Identity mskWKSAdmins -Members user1, user2, user3
У групових політиках AD є два методи управління локальними групами на комп'ютерах домену. Розглянемо їх по черзі:
- Обмежені групи (Restricted Groups)
- Управління локальними групами через переваги групових політик (Group Policy Preferences)
Додавання користувачів до локальної групи адміністраторів через Group Policy Preferences
Уподобання групових політик (Group Policy Preferences, GPP) надають найбільш гнучкий та зручний спосіб надання прав локальних адміністраторів на комп'ютерах домену через GPO.
Якщо ви бажаєте видалити з поточної локальної групи на комп'ютері користувачів та групи, доданих вручну, позначте опції “Delete all member users” та “Delete all member groups”. Найчастіше це доцільно, т.к. ви гарантуєте, що на всіх комп'ютерах права адміністратора будуть лише у призначеної доменної групи. Тепер якщо на комп'ютері вручну додати користувача до групи адміністраторів, при наступному застосуванні політики його автоматично видалять. Якщо політика не застосовується на клієнті, для діагностики скористайтеся командою gpresult. Також переконайтеся, що комп'ютер знаходиться в OU, на яку націлена політика, а також перевірте рекомендації зі статті "Чому не застосовуються політики в домені AD?"
Ви можете налаштувати додаткові (гранулярні) умови націлювання на конкретні комп'ютери за допомогою WMI фільтрів GPO або Item-level Targeting. , коли ця політика буде застосовуватися. Наприклад, я хочу, щоб політика додавання груп адміністраторів застосовувалася. тільки до комп'ютерів з Windows 10, чиї NetBIOS/DNS імена не містять adm .
Не рекомендується додавати до цієї політики індивідуальні облікові записи користувачів, краще використовувати доменні групи безпеки.
Управління локальними адміністраторами через Restricted Groups
Політика груп з обмеженим доступом (Restricted Groups) також дозволяє додати доменні групи/користувачів до локальних груп безпеки на комп'ютерах.
- Перейдіть до режиму редагування політики;
- Розгорніть секцію Computer Configuration -> Policies -> Security Settings -> Restrictred Groups (Конфігурація комп'ютера -> Політики -> Параметри безпеки -> Обмежені групи);
- У контекстному меню виберіть Add Group;
- У вікні вкажіть Administrators -> Ok;
- У секції “Members of this group” натисніть Add та вкажіть групу, яку ви хочете додати до локальних адмінів;
- Збережіть зміни, застосуйте політику на комп'ютери користувачів та перевірте локальну групу Administrators. У ній має залишитися лише зазначена у політиці група.
Надання прав адміністратора на конкретному комп'ютері
Іноді потрібно надати певному користувачеві права адміністратора на комп'ютері. Наприклад, у вас є кілька розробників, яким періодично потрібні підвищені привілеї для тестування драйверів, налагодження, установки на своїх комп'ютерах. Недоцільно додавати їх у групу адміністраторів робочих станцій усім комп'ютерах.
Щоб надати права лок. адміна однією конкретному комп'ютері можна використовувати таку схему.
Прямо у створеній раніше політиці AddLocalAdmins у секції переваг (Computer Configuration –> Preferences –> Control Panel Settings –> Local Users and Groups) створіть новий запис для групи Administrators з такими налаштуваннями:
Також зверніть увагу на порядок застосування груп на комп'ютері – Order. Налаштування локальних груп застосовуються зверху донизу (починаючи з політики з Order 1).
Перша політика GPP (з налаштуваннями “Delete all member users” та “Delete all member groups” як описано вище), видаляє всіх користувачів/групи з групи локальних адміністраторів і додає вказану доменну групу. Потім застосовується додаткова політика для конкретного комп'ютера та додасть до адміністраторів зазначеного користувача. Якщо потрібно змінити порядок застосування членства у групі Адміністратори, скористайтесь кнопками вгорі консолі редактора GPO.
Після створення облікового запису на сервері Windows Server часто виникає питання, як додати користувача до групи локальних адміністраторів?
У цій статті ми покажемо, як додати користувача до локальних адмінів на прикладі операційної системи Windows Server 2012 R2. Вся інформація застосовна до будь-яких інших операційних систем Windows, що підтримуються. Природно, для виконання цих операцій обліковий запис, що виконує дані зміни, повинен мати адміністративні повноваження.
Додавання до групи адміністраторів за допомогою консолі Сomputer Management
Додавання користувача до адміністраторів за допомогою команди net user
Увійдіть до операційної системи Windows під обліковим записом, який має права адміністратора і запустіть командний рядок з підвищеними привілеями.
Щоб вивести список усіх локальних облікових записів користувачів у системі, введіть команду
Як бачите, у системі є 6 облікових записів.
Щоб додати обліковий запис користувача root до групи локальних адміністраторів, виконайте наведену нижче команду та натисніть Enter:
net localgroup administrators root /add
У російській версії Windows локальна група адміністраторів називається інакше, тому якщо попередня команда повернула помилку «Вказана локальна група не існує», скористайтеся іншою командною:
net localgroup "Адміністратори" root /add
Якщо потрібно додати до адміністраторів системи обліковий запис користувача домену Active Directory, формат команди буде таким:
net localgroup administrators yourdomain\root /add
Перевірити склад групи локальних адміністраторів можна за допомогою команди:
Net localgroup administrators
Як ви бачите, обліковий запис користувача root тепер є адміністратором сервера.
У деяких випадках з'являється необхідність додати доменного користувача до групи локальних адміністратор. Це потрібно тому, що деякі програми для запуску вимагають права адміністратора локального або доменного. Наприклад, програма IMS300 для відеоспостереження під час запуску вимагає введення пароля адміністратора. Додавання локальних прав потрібно робити в тому випадку доменний користувач року не включений до групи адміністраторів в домені. Можна, звичайно, його туди додати, але це неправильно.
Як додати користувача до локальних адміністраторів Windows 10
І тому потрібно зробити для додавання доменного користувача в групу локальних адміністраторів. Заходимо в комп'ютер під доменний облік необхідного користувача (у цьому випадку необхідно знати логін та пароль адміністратора домену так при додаванні знадобляться відповідні права) або адміністратора домену. Я додаватиму під обліком доменного адміністратора. Заходимо в пуск шукаємо пункт Цей комп'ютер натискаємо на ньому правою кнопкою і вибираємо пункт Управління.
Відкриється вікно Керування комп'ютером. У ньому зліва шукаємо пункт Локальні користувачі та групи. Далі вибираємо Групи і праворуч шукаємо групу Адміністратори. Клацаємо на ній правою кнопкою та вибираємо пункт Додати до групи.
У вікні Властивостей групи адміністратори натискаємо додати.
Далі клацаємо Типи об'єктів.
У типах об'єктів відзначаємо лише Користувачів. Можна, звичайно, цього і не робити, але так буде простіше знайти потрібного користувача.
Далі відкриваємо Додатково.
Клацаємо пункт Пошук та знизу шукаємо потрібного користувача після чого натискаємо ОК.Закриваємо всі вікна перезавантажуємо комп'ютер входимо під користувачем якого додали в локальні адміністратори та перевіряємо налаштування прав.
Таким чином, ви зможете додати доменного користувача в локальні адміністратори комп'ютера.
За промовчанням, обліковий запис першого створеного користувача у Windows 10 (наприклад, при встановленні) має права адміністратора, проте наступні облікові записи, що створюються, — права звичайного користувача.
У цій інструкції для початківців покроково про те, як дати права адміністратора створюваним користувачам декількома способами, а також про те, як стати адміністратором Windows 10, якщо у вас немає доступу до адміністраторського облікового запису плюс відео, де весь процес показаний наочно. Див. також: Як створити користувача Windows 10, Вбудований обліковий запис Адміністратор Windows 10.
Як увімкнути права адміністратора для користувача у параметрах Windows 10
У Windows 10 з'явився новий інтерфейс для керування обліковими записами користувачів — у розділі «Параметрів».
Щоб зробити користувача адміністратором у параметрах, достатньо виконати наступні прості кроки (ці дії повинні виконуватися з облікового запису, який вже має права адміністратора)
- Зайдіть до Параметри (клавіші Win+I) — Облікові записи — Сім'я та інші люди.
- У розділі «Інші люди» натисніть на обліковий запис користувача, якого потрібно зробити адміністратором, і натисніть кнопку «Змінити тип облікового запису».
- У наступному вікні в полі «Тип облікового запису» виберіть пункт «Адміністратор» та натисніть «Ок».
Готово тепер користувач при наступному вході в систему матиме необхідні права.
З використанням панелі керування
Щоб змінити права облікового запису з простого користувача на адміністратора в панелі керування, виконайте такі дії:
- Відкрийте панель керування (для цього можна використовувати пошук у панелі завдань).
- Відкрийте облікові записи користувачів.
- Натисніть кнопку «Керування іншим обліковим записом».
- Виберіть користувача, права якого потрібно змінити, та натисніть «Зміна типу облікового запису».
- Виберіть «Адміністратор» та натисніть кнопку «Зміна типу облікового запису».
Готово тепер користувач є адміністратором Windows 10.
За допомогою утиліти «Локальні користувачі та групи»
Ще один спосіб зробити користувача адміністратором – використовувати вбудований засіб «Локальні користувачі та групи»:
При наступному вході до системи користувач, який був доданий до групи «Адміністратори», матиме відповідні права у Windows 10.
Як зробити користувача адміністратором за допомогою командного рядка
Існує і спосіб дати права адміністратора користувачу, використовуючи командний рядок. Порядок дій буде наступним.
- Запустіть командний рядок від імені Адміністратора (див. Як запустити командний рядок у Windows 10).
- Введіть команду net users та натисніть Enter. В результаті ви побачите список облікових записів користувачів та системні облікові записи. Запам'ятайте точне ім'я облікового запису, який потрібно змінити.
- Введіть команду net localgroup Адміністратори ім'я_користувача /add та натисніть Enter.
- Введіть команду net localgroup Користувачі ім'я_користувача /delete та натисніть Enter.
- Користувач буде додано до списку адміністраторів системи та видалено зі списку звичайних користувачів.
Примітки щодо команди: на деяких системах, створених на базі англомовних версій Windows 10, слід використовувати «Administrators» замість «Адміністратори» та «Users» замість «Користувачі». Також, якщо ім'я користувача складається з кількох слів, візьміть його в лапки.
Як зробити свого користувача адміністратором, не маючи доступу до облікових записів з правами адміністратора
Ну і останній можливий сценарій: ви хочете дати собі права адміністратора, при цьому відсутній доступ до вже наявного облікового запису з цими правами, з якого можна було б виконати описані вище дії.
Навіть у цій ситуації є деякі можливості. Один із найпростіших підходів буде таким:
- Використовуйте перші кроки в інструкції Як скинути пароль Windows 10 до того моменту, як буде запущено командний рядок на екрані блокування (вона відкривається з потрібними правами), скидати пароль не потрібно.
- Використовуйте у цьому командному рядку спосіб «за допомогою командного рядка», описаний вище, щоб зробити себе адміністратором.
Відео інструкція
На цьому завершую інструкцію, впевнений, що у вас все вийде. Якщо ж залишаються питання — ставте в коментарях, а я намагатимусь відповісти.
Додати користувача до групи локальних адміністраторів Windows
Для надання прав локального адміністратора на комп'ютерах домену співробітникам техпідтримки, службі HelpDesk, певним користувачам та іншим привілейованим обліковим записам, потрібно додати необхідних користувачів або групи Active Directory до локальної групи адміністраторів на серверах або робочих станціях. У цій статті ми покажемо кілька способів керування членами локальної групи адміністраторів на комп'ютерах домену вручну та через GPO.
Додаємо користувача до локальних адміністраторів комп'ютера вручну
Найпростіший спосіб надати користувачеві або групі права локального адміністратора на конкретному комп'ютері - додати його до локальної групи Administrators за допомогою оснастки "Локальні користувачі та групи" (Local users and groups - lusrmgr.msc).
Після того, як ви додали комп'ютер до домену AD, до локальної групи Administrators комп'ютера автоматично додається групи Domain Admins, а група Domain User додається до локальної Users. Решту користувачів можна додати до групи адміністраторів вручну або за допомогою GPO.
Натисніть кнопку Add і вкажіть ім'я користувача, групи, комп'ютера або облікового запису (gMSA), якому ви хочете надати права локального адміністратора. За допомогою кнопки Location можна перемикати між пошуком принципалів у домені або на локальному комп'ютері.
Також ви можете вивести список користувачів з правами адміністратора комп'ютера з командного рядка:
net localgroup administrators
net localgroup адміністратори
Для отримання списку користувачів у локальній групі можна використовувати наступну команду PowerShell (використовується вбудований модуль LocalAccounts для управління локальними користувачами та групами):
Ця команда показує клас об'єкта, якому надано права адміністратора (ObjectClass = User, Group або Computer) та джерело облікового запису або групи (ActiveDirectory, Azure AD або локальні користувачі/групи).
Щоб додати доменну групу (або користувача) spbWksAdmins до локальних адміністраторів, виконайте команду
net localgroup administrators /add spbWksAdmins /domain
Через PowerShell можна додати користувача до адміністраторів так:
Add-LocalGroupMember -Group Administrators -Member ('winitpro\.novak', 'winitpro\spbWksAdmins','wks-pc11s22\user1') –Verbose
У цьому прикладі ми додали в адміністратори комп'ютери користувача та групу з домену winitpro та локального користувача wks-pc11s22\user1.
Можна додати користувачів до групи адміністраторів на кількох комп'ютерах відразу. У цьому випадку для доступу до віддаленого комп'ютера можна використовувати командлет Invoke-Command з PowerShell Remoting:
$WKSs = @("wks1","wks2","wks3")
Invoke-Command -ComputerName $WKSs –ScriptBlock
Також ви можете повністю відмовитись від надання прав адміністратора для доменних користувачів та груп. Для виконання разових завдань адміністрування на комп'ютерах (встановлення програм, налаштування системних параметрів Windows можна використовувати вбудований локальний адміністратор з паролем, що зберігається в AD (реалізується за допомогою Local Administrator Password Solution (LAPS)).
У доменному середовищі Active Directory надання прав локального адміністратора на комп'ютерах домену краще використовувати можливості групових політик. Це набагато простіше, зручніше та безпечніше, ніж ручне додавання користувачів до локальної групи адміністраторів на кожному комп'ютері. У групових політиках AD є два способи керування групою адміністраторів на комп'ютерах домену:
- Обмежені групи (Restricted Groups)
- Управління локальними групами через переваги групових політик (Group Policy Preferences)
Додаємо користувачів до локальної групи адміністраторів через Group Policy Preferences
Допустимо, вам потрібно надати групі співробітників техпідтримки та HelpDesk права локального адміна на комп'ютерах у конкретному OU Active Directory.Створіть у домені нову групу безпеки за допомогою PowerShell та додайте до неї облікові записи співробітників техпідтримки:
New-ADGroup "mskWKSAdmins" -path 'OU=Groups,OU=Moscow,DC=winitpro,DC=ru' -GroupScope Global –PassThru
Add-AdGroupMember -Identity mskWKSAdmins -Members user1, user2, user3
Відкрийте консоль редагування доменних групових політик (GPMC.msc), створіть нову політику AddLocaAdmins і призначте її на OU з комп'ютерами (у моєму прикладі це 'OU=Computers,OU=Moscow,dc=winitpro,DC=ru').
Уподобання групових політик (Group Policy Preferences, GPP) надають найбільш гнучкий та зручний спосіб надання прав локальних адміністраторів на комп'ютерах домену через GPO.
- кройте створену раніше політику AddLocaAdmins у режимі редагування;
- Перейдіть до розділу GPO: Computer Configuration –> Параметри –> Control Panel Settings –> Local Users and Groups;
- Клацніть ПКМ на правому вікні та додайте нове правило (New ->Local Group);
- У полі Action виберіть Update (Це важлива опція!);
- У списку Group Name виберіть Administrators (Built-in). Навіть якщо ця група була перейменована на комп'ютері, налаштування будуть застосовані до групи локальних адміністраторів за її SID S-1-5-32-544;
- Натисніть кнопку Add та вкажіть групи, які потрібно додати до локальної групи адміністраторів (у нашому випадку це mskWKSAdmins).
Ви можете видалити з групи адміністраторів комп'ютера всіх користувачів та групи, додані вручну. Для цього увімкніть опції “Delete all member users” та “Delete all member groups”. Найчастіше це доцільно, т.к. ви гарантуєте, що на всіх комп'ютерах права адміністратора будуть лише у призначеної доменної групи.Тепер якщо на комп'ютері вручну додати користувача до групи адміністраторів, при наступному застосуванні політики його автоматично видалять.
Якщо політика не застосовується на клієнті, для діагностики скористайтеся командою gpresult. Також переконайтеся, що комп'ютер знаходиться в OU, на яку націлена політика, а також перевірте рекомендації зі статті “Чому не застосовуються політики в домені AD?”.
Надання прав адміністратора на конкретному комп'ютері
Іноді потрібно надати певному користувачеві права адміністратора на комп'ютері. Наприклад, у вас є кілька розробників, яким періодично потрібні підвищені привілеї для тестування драйверів, налагодження, установки на своїх комп'ютерах. Недоцільно додавати їх до групи адміністраторів робочих станцій із правами на всіх комп'ютерах.
Щоб надати права лок. адміна на одному конкретному комп'ютері можна використовувати WMI фільтри GPO або Item-level Targeting.
Прямо у створеній раніше політиці AddLocalAdmins у секції переваг (Computer Configuration –> Preferences –> Control Panel Settings –> Local Users and Groups) створіть новий запис для групи Administrators з такими налаштуваннями:
- Action: Update
- Group Name: Administrators (Built-in)
- Description: “Додавання апіванов в лок. адміністратори на комп'ютері msk-ws24”
Також зверніть увагу на порядок застосування груп на комп'ютері Order. Налаштування локальних груп застосовуються зверху донизу (починаючи з політики з Order 1).
Перша політика GPP (з налаштуваннями “Delete all member users” та “Delete all member groups” як описано вище), видаляє всіх користувачів/групи з групи локальних адміністраторів і додає вказану доменну групу. Потім застосовується додаткова політика для конкретного комп'ютера та додасть до групи вашого користувача. Якщо потрібно змінити порядок застосування членства у групі Адміністратори, скористайтесь кнопками вгорі консолі редактора GPO.
Управління локальними адміністраторами через Restricted Groups
Політика груп з обмеженим доступом (Restricted Groups) також дозволяє додати доменні групи/користувачів до локальних груп безпеки на комп'ютерах. Це старіший спосіб надання прав локального адміністратора і зараз використовується рідше (спосіб менш гнучкий, ніж спосіб із Group Policy Preferences).
- Перейдіть до режиму редагування політики;
- Розгорніть секцію Computer Configuration -> Policies -> Security Settings -> Restrictred Groups (Конфігурація комп'ютера -> Політики -> Параметри безпеки -> Обмежені групи);
- У контекстному меню виберіть Add Group;
- У вікні вкажіть Administrators -> Ok;
- У секції “Members of this group” натисніть Add та вкажіть групу, яку ви хочете додати до локальних адмінів;
- Збережіть зміни, застосуйте політику на комп'ютери користувачів та перевірте локальну групу Administrators. У ній має залишитися лише зазначена у політиці група.
Ця політика завжди (!) видаляє всіх наявних членів групи локальних адміністраторів (доданих вручну, іншими політиками чи скриптами).
Якщо вам потрібно залишити поточний список групи Administrators і додати до неї додаткову групу потрібно:
- Створити новий елемент у Restricted Groups і вказати як ім'я групу безпеки AD, яку ви хочете додати до локальних адмінів;
- Потім у розділі Ця група є member of потрібно додати групу Administrators;
- Оновіть налаштування GPO на клієнті та переконайтеся, що ваша група була додана до локальної групи Administrator. При цьому поточні принципали в локальній групі залишаються непорушеними (не видаляються із групи).
Наприкінці статті залишу базові рекомендації з управління правами адміністраторів на комп'ютерах користувачів AD:
У класичних рекомендаціях безпеки Microsoft рекомендується використовувати такі групи для розділення повноваженнями адміністраторів у домені:
-
DomainAdmins– адміністратори домену, що використовуються тільки на контролерах домену;
З точки зору безпеки привілейованих облікових записів адміністраторів не рекомендується виконувати повсякденні завдання адміністрування робочих станцій та серверів під обліком з правами адміністратора домену. Такі облікові записи потрібно використовувати лише для завдань адміністрування AD (додавання нових контролерів домену, управління реплікацією, модифікація схеми тощо). Більшість завдань керування користувачами, комп'ютерами та політиками в домені можна делегувати для звичайних облікових записів адміністраторів. Не використовуйте облікові записи з групи Domain Admins для входу на будь-які робочі станції та сервери хрому контролерів домену.
