小弟目前工作的公司有規定不得將一般使用者、群組設定為Domain Admin或Administrator
且Domain Administrator的密碼需密封存放(平常不得使用)
但是IT人員需要管理
Domain Computer(加入、移除網域、刪除、搬移網域電腦位置)
Domain Users and Group(新增、刪除、停用、啟用網域使用者、群組)
Domain Group Policy Management(網域群組原則的新增、調整、刪除)
請問各位先進有什麼好的方式,不將使用者的帳號設定為Domain Admin的前提下
讓特定帳號或特定群組可以順利執行上述三個工作內容嗎?
網域環境 Windows Server 2012R2
目前有在IT的電腦安裝了AD套件,可以從使用者的電腦開啟 Active Directory Users and Computers項目
但是無法將現存一部分的帳號的刪除、停用,也無法調整GPO的設定。
委派只是幫你設定好OU內的安全性權限,你自己會進去改就不需要委派了
每層根目錄OU裡面的安全性有分別套用到 1.這個物件 2所有物件和子物件 3.所有子使用者...等
你如果套用錯類別,你怎麼設定都不會有用。
再來無法刪除的使用者帳戶,去檢查它的物件屬性 "保護物件防止被意外刪除"是否為True
如果為True你永遠也沒辦法 "刪除"和"移動" 物件到其他OU去 就算你有權限也一樣
GPO的調整設定,只要帳戶有在"Group Policy Creator Owners"這個預設群組裡面就有權限了