Существует ли какой-либо метод в доменной сети, который запрещает вход в систему только «учетной записи локального пользователя (клиенты локального пользователя)»?

1110
Shayan Star

Я искал метод в доменной сети, чтобы запретить вход в систему только «учетной записи локальных пользователей (клиентов локального пользователя)» (но «учетная запись пользователей домена» все еще может входить в систему клиентов)

Я пытаюсь сделать это с помощью политики «запретить вход в систему локально» через управление групповой политикой, но нет группы для «учетной записи локальных пользователей», однако мы можем добавить группу «пользователи домена» к этой политике «запретить вход в систему локально», а затем пользователей домена. не могу войти на рабочую станцию, есть ли такая группа для "локальных пользователей" ????

дополнительное объяснение

в диалоговом окне политики «Разрешить локальный вход в систему» ​​в «политике контроллера домена по умолчанию» на вкладке объяснения упоминается, что эта политика по умолчанию применяется к следующим пользователям

по умолчанию на рабочей станции и сервере: администраторы, операторы резервного копирования, пользователи.

по умолчанию на контроллере домена: администраторы, операторы резервного копирования, операторы печати, операторы сервера. **

В соответствии с этими значениями по умолчанию я думаю, что должен быть способ определить такую ​​группу локальных пользователей клиента в политике «запретить вход в систему локально», но каждый раз, когда я хочу добавить какую-либо из этой группы локальных пользователей в политику «запретить вход в систему локально», система указывается только группа домена или «локальный пользователь сервера», например, когда я вписываю «пользователи» в поле «добавить пользователя и группу» в политике «запретить вход в систему локально», система идентифицирует его как группу «локальный пользователь сервера», а не как «клиент (рабочая станция) локальные пользователи», то в результате этой настройки я даже не смог войти на свой сервер с учетной записью администратора!

Вот какой-то метод, который я пробую и у меня не работает (все клиенты были присоединены к домену и пингуют доменное имя и сервер)

  • Я пытаюсь добавить имя компьютера в поле «Политика контроллера домена по умолчанию» в поле «Добавить пользователя и группу» в политике «Запретить локальный вход в систему», и когда я нажимаю кнопку «Проверить имя», оно добавляется с именем «domainname \ computername $». но не имеет никакого эффекта, и все же все пользователи могут войти в систему на этом компьютере.

  • Я пытаюсь добавить имя_компьютера \ localusername в поле «Добавить пользователя и группу» в политике «Запретить локальный вход в систему», но когда я нажимаю кнопку «Проверить имя», он даже не идентифицирует такого клиента.

Я знаю (и я сделал), что в окне «Добавить пользователя и группу» необходимо нажать на кнопку обзора, а затем тип объекта и проверить компьютеры

0
Таким образом, вы хотите, чтобы пользователи с учетными записями домена могли входить в систему? Все очень просто ... Не создавайте локальные учетные записи на машине. В Windows 7 и более поздних версиях (не уверен, что в Vista это было) учетная запись администратора по умолчанию отключена. Единственный раз, когда вы создаете учетную запись, во время установки Windows. Если вы присоединяете компьютер к домену (и настраиваете локальные группы так, чтобы в них были доменные группы), то теоретически вы можете удалить учетную запись, которую вы изначально создали, и тогда ТОЛЬКО пользователи вашего домена смогут войти в систему ... Kinnectus 9 лет назад 0
TNX для ответа Крис, но у меня уже есть локальные пользователи в моих клиентах, и я хочу, чтобы они не разрешали им входить локально из политики сервера или каким-либо другим образом, кроме как сидеть за каждым клиентом и удалить свою локальную учетную запись Shayan Star 9 лет назад 0
Я думаю, что, поскольку у вас уже есть локальные пользователи на компьютерах, контроллер домена не сможет остановить их вход в систему. Вы можете написать сложный сценарий, который проходит через ваших пользователей через реестр, получает их ID пользователя и набирает их учетную запись. если это не учетная запись домена ... Проблема, с которой вы столкнулись, состоит в том, что, присоединяя компьютер к домену, вы (администратор) подтверждаете уровень доверия между клиентом и контроллером домена, который включает локально созданные учетные записи. Kinnectus 9 лет назад 0
Вы правы, но я до сих пор ищу 4 пути без сценариев :) Shayan Star 9 лет назад 0
Групповая политика «Запретить локальный вход в систему» ​​используется, когда вы хотите иметь активную учетную запись пользователя на локальном компьютере, которая может входить на компьютер через сеть, но не может войти на консоль. Это действительно то, что вы хотите в этом случае? rakslice 9 лет назад 0

0 ответов на вопрос

Похожие вопросы