Если функциональный уровень вашего домена - Windows Server 2012 R2 или выше, а ваши клиентские машины - Windows 8.1 или новее, вы можете предоставить отдельным пользователям дополнительную защиту, добавив их в группу защищенных пользователей .
Члены группы защищенных пользователей, которые проходят проверку подлинности в домене Windows Server 2012 R2, больше не могут выполнять проверку подлинности с помощью:
- ...
- Войти в автономном режиме. Кэшированный верификатор не создается при входе в систему.
Внимание! Убедитесь, что не все привилегированные учетные записи являются членами Защищенных пользователей, прежде чем вы закончите тестировать изменения. Возможно заблокировать себя при некоторых обстоятельствах ( дальнейшее чтение ).
В ответ на ваш второй вопрос: политики, которые должны применяться к контроллерам домена, влияют на базу данных учетных записей и проверку подлинности. Например, политики паролей должны применяться на контроллере домена, потому что не имеет смысла для одной рабочей станции управлять учетными данными для учетной записи домена. Ответ о сбое сервера, связанный Twisty в комментариях, полезен.