iT邦幫忙

1

請問如何正確地修改AD管理員帳號名稱

  • 分享至 

  • xImage

公司最近要導入ISO27001,其中一項要求是管理員帳號名稱不得為"administrator"

雖然我們公司的網域管理沒有太多複雜的設定跟要求,但網域管理這一塊我也沒有很熟悉,當初交接給我的也只有各種帳號密碼(然後交接的人就閃了),我沒有受過正式的訓練,很多內容我需要自己摸索,我本來的想法是,直接在Active Directory點選administrator的帳號內容,在登入名稱這邊做修改(改了紅框處):
https://ithelp.ithome.com.tw/upload/images/20240619/20165296Rc48dJrBmp.jpg

改完之後我測試我可以正常登入,但是我發現AD server這台電腦的控制台突然開啟不了了,出現提示「帳戶名稱與安全性識別碼無法對應」,嚇得我趕緊改了回去

我又不敢停用這個帳號創另一個新的管理員帳號取代,怕有權限漏掉,
所以想來請問有沒有比較正確的方式去做修改(也許從Active Directory管理中心那邊去改?),謝謝大家

環境:windows server 2019 standard

看更多先前的討論...收起先前的討論...
froce iT邦大師 1 級 ‧ 2024-06-19 12:41:38 檢舉
先建一個新的帳號,給他相同的權限,然後禁用這帳號就行了。
不要去改這帳號。
PIZZ iT邦新手 2 級 ‧ 2024-06-19 13:08:25 檢舉
如force大大說的,原本的administrator不要動,原本都用這帳號建的服務都會綁它...等建好新的再停用

至於要怎管理就要看你家的SOP要怎做,看是要設立一個統一並具有administator權限的帳號,或是針對每個IT/MIS人員設立一個admin權限的帳號(和個人的分開),又或是直接把IT/MIS人員帳號列為administrator

這部分你們家要自己評估

一般來說,AD的admin帳號權限基本就是在那邊把帳號加入administrators群組而已...除非有自己建置或調整過的除外
了解,感謝大大們回覆
zero iT邦好手 1 級 ‧ 2024-06-19 17:08:26 檢舉
正確的改法是要連GPO一起連動修改的,但不建議使用,

通常是新建一個帳戶給予相同的權限,原本的就停用就好

光是停用後面救援就要花功夫了,更何況是改帳戶名稱
setsuna iT邦新手 2 級 ‧ 2024-06-20 05:05:00
【**此則訊息已被站方移除**】
setsuna iT邦新手 2 級 ‧ 2024-06-20 05:16:40
【**此則訊息已被站方移除**】
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
Hans陳
iT邦新手 5 級 ‧ 2024-06-20 01:36:16

是不是正確我不知道,我也只是看別人的設定。

我看到有人是用群組原則把Administrator名字改掉而已。
https://ithelp.ithome.com.tw/upload/images/20240620/20161072ZvZzzIHlFu.png
這邊有微軟的文件(只知有設定但不知道在哪一層就順便挖出來xD)
https://learn.microsoft.com/en-us/troubleshoot/windows-server/windows-security/rename-administrator-and-guest-account

另外別台套用GPO伺服器掉出網域或開機時斷網就會打回原型,登入時要用原本的Administrator帳戶名。

如果是沒加網域的就要一台一台手動設本機群組原則,優點是斷網或退出網域也有效,缺點就自行思考吧。

感謝回答,這樣我至少知道本地的要怎麼改了,網域的我再研究研究

Hans陳 iT邦新手 5 級 ‧ 2024-06-30 02:16:19 檢舉

其實本機原則和網域用群組原則(GPO)都是設定同一個東西,只是一個設定在AD的GPO內一個設定在gpedit.msc。
然後我文內講群組原則但是手邊沒AD就用本機原則截圖示意了xD

除非AD和網域電腦的作業系統差太多代,部分參數已修改或多了才比較需要注意。之前遇過就Win2012的GPO設定在Win2022上看到WSUS參數意思有變。最近有看到Win10和Win11沒差的就是Win11把防火牆名詞前面加上Windows Defender。

電腦原則套用通常是GPO優先本機原則(可以改優先順序)。可以用rsop.msc去查該電腦套用結果,假如兩邊都有設定就會顯示哪個優先。

1
hauyaren
iT邦新手 4 級 ‧ 2024-06-20 09:00:07

https://ithelp.ithome.com.tw/upload/images/20240620/2011030271ymC6JQMX.jpg
我會在預設群組原則設定:
電腦設定-->安全性設定-->本機原則-->帳戶:重新命名系統管理員帳戶
我習慣在Administrator前面新增一個英文單字就好,可依照喜好自訂
以我會在前面加一個網域名稱前的第一個英文單字,好記!
例如:xAdministrator,這就是我的管理員帳號。

感謝回答

正解,在GPO這邊改,但是要注意 DC 跟 PC 不要用一樣的帳戶名稱,各自OU的原則設定可以定義
我的習慣是 OU NAME+"-"+Admin

我要發表回答

立即登入回答