iT邦幫忙

1

請問網域下如何限制有本機Administrators權限的人加入其他User到Administrators群組?

  • 分享至 

  • xImage

請問各位大大,在網域底下的電腦A,已經將某位user01加進電腦A的[本機使用者和群組]裡面的Administrators(圖1),讓他有權限可以裝實驗用軟體,但user A很調皮的將其他人都加進來。
請問要怎麼設定讓他有軟體安裝權限,但不能加入其他人到本機使用者和群組裡面的Administrators?
可否圖文並茂教學,先謝謝各位了。
https://ithelp.ithome.com.tw/upload/images/20250610/20102563F5uhwoLahz.jpg

另外,我目前只能透過GPMC定期覆蓋掉那台的[本機使用者和群組]名單(圖2),但這做法還是不全面。
https://ithelp.ithome.com.tw/upload/images/20250610/20102563DYZ0bUzB6s.jpg

看更多先前的討論...收起先前的討論...
除非給 USER DOMAIN 物件的權限,不然USER沒有權限把DOMAIN 物件加入到本機ADMIN群組
請釐清,USER到底是把本機帳戶加入到本機的ADMIN群組還是把DOMAIN物件加入到本機ADMIN群組
如果是前者無法限制,如果是後者,那你該衡量的是為什麼USER有能力讀取DOMAIN物件的權限
kami2016 iT邦新手 5 級 ‧ 2025-06-10 11:42:06 檢舉
發大 您好,user01是把其他Domain User加到本機Administrator群組,他的權限是歸類到Domain User,無法動到其他網域設定。
AD 還有電腦物件權限,你可以用電腦物件綁定USER,就算他在本機的ADMIN加入其他的AD USER,其他的AD USER 也無法登入該主機,甚至連該主機的網芳都無法進入
參考 https://www.google.com/search?q=AD+電腦綁定單一使用者
l101100 iT邦新手 5 級 ‧ 2025-06-11 11:34:13 檢舉
在 Windows 中,如果帳號 A 是 Administrators 群組的成員,它自然就擁有完整的系統管理權限,包括: 建立/刪除其他帳號 將其他帳號加入 Administrators 群組 更改系統設定等 ✅ 你的目標:「讓 A 雖然在 Administrators 群組,但不能加入其他帳號為管理者」 這在設計上是矛盾的,因為: 只要 A 是 Administrators 群組成員,就無法限制其提升其他帳號權限。
chase5ws iT邦新手 5 級 ‧ 2025-06-11 11:45:13 檢舉
基本上你給了他Administrators的情況下,他是有完整權限的,所以我們公司在進行安裝上面,會要求填寫申請簽核,並且在it旁邊一同操作,也只有在這段期間我們會將user01短暫加入Administrators,並且在安裝後移除Administrators。但也有其他公司做法是請他自己帶電腦,不要用公司的網域。這些做法給你參考一下~
kami2016 iT邦新手 5 級 ‧ 2025-06-11 12:03:19 檢舉
可惜那組有多台電腦,不只他一人使用,但本機Admin權限只能開給他。
harry731 iT邦新手 1 級 ‧ 2025-06-12 08:53:22 檢舉
我也覺得這種狀況下,就是收回這個特權,要安裝就走申請單模式,因為給過他方便,但是他當隨便,那就收回吧!是會比較辛苦比較麻煩,但是不得不如此!
zero iT邦好手 1 級 ‧ 2025-06-12 17:05:40 檢舉
我的留言已經給你其中一種解法了,還有圖文,自己在環境內測試吧
我的管理環境有我自己開發的程式在守護,會排除掉這種類似的問題
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

1
zero
iT邦好手 1 級 ‧ 2025-06-10 14:00:17

比較簡單的做法有兩個

1.像上面 窮嘶發發發 寫的,將使用者讀取AD帳戶物件的權限取消掉,預設情況下會有權限
雖然如果知道帳戶的話,還是可以手動強制寫入,權限一樣會生效,但使用者通常沒這知識

2.另外一種做法是,將稽核權限打開,設定一個工作排程跑腳本,只要權限有異動就觸發
利用腳本將你覺得不合法的帳戶移除掉,這樣使用者加了,幾秒後就被移除了

你圖片中的GPO控管方法只能覆蓋跟修改已知的帳戶,沒辦法做更細節的處理方案

抱歉我沒辦法替你圖文教學,你可以搜尋這邊論壇的AD權限相關文章,我相信非常多可以學

至於稽核權限與腳本開發,這牽扯到你會不會寫程式,如果不會的話你要學一下問AI

這個需求算比較簡單的部份,按照目前AI的使用情況,AI還算有辦法處理這簡單類的需求

你只需要耐心地慢慢跟AI溝通,你應該都能找到一些常見的解法,這邊AI指的是chatgpt

看更多先前的回應...收起先前的回應...
kami2016 iT邦新手 5 級 ‧ 2025-06-10 15:17:42 檢舉

請問如何設定禁止列出網域成員,我在AD管理底下找出那位user01,並在安全性標籤中移除了所以跟網域有關的權限,並在那台電腦gpupdate /force後重開機,user01還是可以搜尋出網域成員名稱https://ithelp.ithome.com.tw/upload/images/20250610/20102563B7PypMGCSm.jpg

zero iT邦好手 1 級 ‧ 2025-06-10 20:48:24 檢舉

你搞錯方向了,禁止功能要在AD上設定該帳戶禁止存取清單內容,

依造規劃可以設定在帳戶,群組,組織單位,樹系任何一個地方

不是在該帳戶身上設定權限,當你在非AD的裝置上登入後,

你的帳戶與電腦是用戶端,AD是伺服器服務端,

你是要禁止用戶端存取的是服務端的資源(AD),


例如:AD目錄一定都會有的Users組織單位好了,

假設要禁止一般網域使用者群組讀取該組織單位的任何資源,

應該要設定權限在Users這個組織單位,

而不是設定在網域使用者群組,因為這時候你是用戶端而非服務端

AD 裡面物件43個,當然這是AD主機上看到的

https://ithelp.ithome.com.tw/upload/images/20250610/200222841mVIzwcvCt.jpg

在Users組織單位設定網域使用者群組禁止列出清單的權限

https://ithelp.ithome.com.tw/upload/images/20250610/20022284hdM8VWduoE.jpg

這時候在任何網域的電腦上登入後,想要針對Users搜尋帳戶或群組

就再也無法透過搜尋方式列出裡面的內容,

這時候你操作的電腦與登入的帳戶都是歸屬於用戶端的身份

https://ithelp.ithome.com.tw/upload/images/20250610/20022284PWjNjoj6n7.jpg

當然使用相同原理的任何方法都會被阻擋,不管你有沒有圖形介面

必須透過自定義的身份才能跳過,AD管理要精細就是水很深要花時間去學習才行

https://ithelp.ithome.com.tw/upload/images/20250610/20022284G9qV0YOYa4.jpg

kami2016 iT邦新手 5 級 ‧ 2025-06-11 11:43:40 檢舉

Zero 您好,我嘗試建了一個組織單位名為**[TEST2][TEST2]組織單位底下新建一位使用者[testuser1],並對該組織單位[TEST2]**權限設定Domain Users拒絕列出清單內容,這樣是搜尋不到了,但連網域管理員自己都搜尋不到。
https://ithelp.ithome.com.tw/upload/images/20250611/20102563DlTu9gJFVN.jpg
而且Active Directory管理中 [TEST2]組織單位底下的人員都會被隱藏。
https://ithelp.ithome.com.tw/upload/images/20250611/20102563s5ZjZjNlp3.jpg

zero iT邦好手 1 級 ‧ 2025-06-11 14:37:47 檢舉

你不是要禁止"很皮的user A"嗎?

為何要禁止範例給的群組?

直接在組織單位設定禁止user A不就好了嗎

或者自己建一個群組再把user A加入那個群組去

0
打雜工
iT邦研究生 1 級 ‧ 2025-06-11 16:33:14

用行政手段管理比較快吧,把利害說清楚,講不聽:
1.高層支持你,就處分他(但要先告知,免得未教而殺)。
2.高層不支持你,換其他聽話的人當管理者(都不聽話自己管)。

kami2016 iT邦新手 5 級 ‧ 2025-06-11 17:30:14 檢舉

的確,這也是解法之一

我要發表回答

立即登入回答