Можем ли мы получить доступ ко всем Серверам в нашем Домене с определенными правами, не будучи частью администратора домена? - PullRequest
1 голос
/ 10 ноября 2019

Я новичок, и я уверен, что мне не хватает чего-то очень простого, но я не знаю, где искать и как начать. Мне нужна помощь и руководство по настройке доступа пользователей с ограниченными разрешениями. Конечная цель для меня - иметь учетную запись AD, которая имеет доступ для входа на все серверы в определенном домене с правами проверять журналы средства просмотра событий, а также запускать и останавливать службы, работающие на сервере. Я не хочу добавлять эту учетную запись в группу администраторов домена или группы администраторов. Прочитав немного, я попытался создать отдельную группу и делегировал некоторые права для группы в подразделении (где находятся все наши серверы) и добавил учетную запись пользователя в эту группу. Пользователь по-прежнему не может войти ни на один из серверов в пределах этого подразделения. Я также хочу автоматизировать эту задачу с помощью Powershell :) С уважением,

1 Ответ

2 голосов
/ 10 ноября 2019

Предоставление пользователям без прав администратора прав для удаленного входа в систему очень просто, просто добавьте группу AD в локальную группу Remote Desktop Users. Это, вероятно, суть ваших текущих проблем.

Точно так же вам не нужно быть Domain Admin, чтобы быть в группе Local Administrators. Вы можете использовать групповую политику для настройки и добавления другой группы AD в группу Local Administrators, тем самым ограничивая количество Domain Admins и ограничивая возможности пользователей в группе. Примечание. Добавление людей в группу Local Administrators автоматически предоставляет им удаленный вход в систему, что исключает необходимость также добавления их в группу Remote Desktop Users.

Для простого чтения журналов событийдобавьте группу в группу Event Log Readers.

Разрешить не-администраторам запускать остановку служб намного сложнее, потому что вам нужно вручную установить разрешения ACL для запуска остановок служб на каждой службе отдельно См. : Установка разрешений для запуска служб останова

Самый простой способ - использовать SubInACL tool :

Настройка разрешений на обслуживание с помощью SubInACL Tool

  1. Загрузите subinacl.msi и установите его в целевой системе
  2. В командной строке с повышенными привилегиями перейдите в каталог, содержащий инструмент:

    cd "C:\Program Files (x86)\Windows Resource Kits\Tools\"

  3. Запустите команду:

    subinacl.exe /service MyServiceName /grant=contoso\JSmith=PTO

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...