iT邦幫忙

0

如何禁止其他管理者帳號更改超級管理者administrator的密碼

  • 分享至 

  • xImage

通常情況下,使用一個擁有Local Administrator的帳號(如:123)登錄windows後,在我的電腦點選右鍵“管理”-“本機使用者和群組”-“使用者”,右鍵點選超級管理者“administrator”選擇“設定密碼”即可修改超級管理員administrator的密碼。

現在要問的是:如何可以禁止帳號123透過以上方法修改administrator的密碼?

目前我已經嘗試過Google大神提供的以下方法都不行,所以請提供其他可行方法給我,感謝~
1.使用者不能變更密碼&密碼永久有效的部份打勾
2.將C:\WINDOWS\system32\config\SAM檔案安全性改成123拒絕存取

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
10
shunyuan
iT邦研究生 1 級 ‧ 2010-08-10 18:44:42
最佳解答

我比較建議不要開放個人電腦管理者權限給一般的用戶。

我們公司是這樣做的,即使用戶是程式也一樣。

雖然聽起來,用戶會有一些不方便,可是比較容易管控用戶,不去亂裝軟體,及萬一中毒,也很容易處理。

然後很多軟體安裝工作,都是 MIS 用 admin 帳號,透過 remote desktop 來進行。

尼克 iT邦大師 1 級 ‧ 2010-08-11 09:53:44 檢舉

同意你的方法,我們也是套用同樣規則執行

可是難免有AP,非Admin權限不可,我深惡痛絕啊

因為會提出這樣的問題,就是要預防像AP這樣的職務,而且我覺得微軟這個部分本身是漏洞,如果萬一今天這個123帳號改了超級管理員的密碼,而他又退出網域,這樣我們在那台電腦的權限簡直就與低等動物沒兩樣,只能使用WinPE之類的LiveCD將超級管理者密碼改回來....................汗顏
難道沒有辦法像Linux的root一樣,擁有至高無上的權限???

18
aeolus0829
iT邦研究生 4 級 ‧ 2010-08-10 14:45:36

我們用的方法是,使用 gpo 去設定 administrator 的密碼

在伺服器重開機後,會自動套用 gpo,進而設定 administrator 的密碼;
不管 admin 的密碼如何改,只要 gpo 裡面的設定不變,密碼就一定會改回來

簡述:
使用群組原則編輯器,建一個新的群組原則,直接套用到網域(或是伺服器電腦所屬的 OU)
電腦設定 (已啟用) / 原則 / Windows 設定 / 指令碼 / 啟動
名稱: 你的批次檔 (ex: chgpaswd.bat)
參數: 你要設定的密碼 (ex: 123456)

你的批次檔,內容如下
NET USER Administrator %1

ghost iT邦新手 2 級 ‧ 2010-08-11 02:48:01 檢舉

在他登入後他可以再改掉.
這樣做並沒有解決問題.
照理說他應該要登入網域,使用網域帳號,且不該有單機帳號.

10
ghost
iT邦新手 2 級 ‧ 2010-08-11 02:46:56

將 123 的帳號降等,將它移出 administrators 群組就沒事了.

0
polinkuer12
iT邦見習生 ‧ 2024-03-19 20:18:45

高級管理員應該是最安全的,Quick Draw 我認為只有那個人可以更改他的帳戶訊息

我要發表回答

立即登入回答