Windows Server 2012 AD DS环境下域用户自动加入本地管理员组

遇到的小伙伴多了,就会发现小伙伴需求真是各种各样,就像客户端加入域一样,有的客户就要求,加入域之后,此员工的域账号自动加入本地管理员组;也有客户要求,加入域后,此员工的域账号只能是受限制的普通USER,不能有任何多余的权限,包含修改网络配置等。好吧,用户的需求都是有道理的。下面,咱们就来看一下,如何实现加入域之后,自动加入到本地管理员组。

我们的Server01是一台域控制器,然后再找一台Win8.1做客户机,至于说如何升级域控制器,在此就不再描述了,网上的资料一大把。至于把域用户加入本地管理员组,使用的就是:用户配置首选项中“本地用户和组”。用于将登录帐号自动加入本地管理员组的场合。或者是使用计算机配置首选项中“本地用户和组”,用在将重要的域组加入客户端本地管理员组。

我们看一下具体设置:

使得用户配置首选项“本地用户和组”将登录账号自动加入本地管理员组

登录到域控制器,打开基于域的策略-----用户配置---首选项---控制面板设置---本地用户和组,以下图所示:

在右侧空白处,新建本地组,如下图所示:

因为是要修改客户端计算机上的本地组信息,所以选择新建本地组。

操作中的“更新”代表更新域客户端Administrators组中的成员,而不是新建组;“添加当前用户”表示添加登录时的域帐号到客户端系统的本地Administrators组,只要域帐号一登录,就把它加入本地管理员组,也可以同时选中右边的“删除所有成员用户”或者是删除所有成员组,意思是将当前登录的用户加入到本地管理员组的时候,删除其他成员用户或者是组,以起到动态加入管理员组的效果,也就是始终保持最近登录的用户是在管理员组中,其他用户删除,但是需要注意,。在此我们不选择,先看一下效果。

我们到Win8.1上进行登录,查看当前用户有没有加入到管理员组,注意,因为我这里是客户的一个真实POC环境里,我就把一些敏感信息马赛克了。

登录成功之后,我们去打开此客户机的本地用户和组,双击打开 administrators组,可以看到下面的界面,明白人不用细说:

实验成功了!此时,此登录的用记及是管理员了,权限大大的,什么修改网络配置、安装软件、卸载软件、修改系统配置,统统都是张飞吃豆芽!如果想只保留当前用户,而删除其他用户,则如下图所示的操作:

当然,不必像我图中做的这么惨忍,domain admins还是可以保留的。然后,客户端重新登录,再次打开adminstrators查看,如下图所示:

但是注意,此场景只适合于Win7及以后的操作系统,像XP/2003等需要安装插件,以使用“首选项”功能生效,下载地址:https://technet.microsoft.com/zh-cn/library/cc731892(WS.10).aspx

估计大家是用不到了,毕竟都已经是两个退役的产品了。另外一点,就是如果是希望将某个组都加入到本地管理员组,则建议使用计算机配置下的“本地用户和组”功能。

时间: 2024-12-15 01:57:54

Windows Server 2012 AD DS环境下域用户自动加入本地管理员组的相关文章

Windows 2008 R2 AD系列一:域用户自动加入本地管理员

开始→运行gpmc.msc 进入组策略管理,找到Default Domain Policy,右键编辑,进入用户配置→首选项→控制面板设置→本地用户和组,在右侧空白处,新建本地组,因为是要修改客户端计算机上的本地组信息,所以选择新建本地组,如下图所示: 操作中的"更新"代表更新域客户端Administrators组中的成员,而不是新建组:"添加当前用户"表示添加登录时的域帐号到客户端系统的本地Administrators组,只要域帐号一登录,就把它加入本地管理员组,也

使用命令行将域用户加入到本地管理员组

域用户在本地计算机上默认的权限不是很高,很多时候操作起来很不方便.拥有本地管理员权限的话,可以赋予域用户本地管理员的权限,方法有几种,但是命令行的方式最为简洁方便: 以管理员权限运行cmd命令: net localgroup Administrators /add springs\dmbi 将springs域中的用户dmbi加入本地的Administrators组. 该方式,不需要域管理员的权限,只需本地管理员的权限就可以了.图形化界面,必须要有域管理员权限才容易操作.

使用命令将域用户加入到本地管理员组

域用户在本地计算机上默认的权限不是很高,很多时候操作起来很不方便.拥有本地管理员权限的话,可以赋予域用户本地管理员的权限,方法有几种,但是命令行的方式最为简洁方便: 以管理员权限运行cmd命令: net localgroup Administrators /add icell.com.cn\alonso 将icell.com.cn域中的用户alonso加入本地的Administrators组. 该方式,不需要域管理员的权限,只需本地管理员的权限就可以了.图形化界面,必须要有域管理员权限才容易操作

Windows Server 2012 AD 站点和域部署系列(一)部署准备工作

本系列开始将模拟搭建一套(单林.多站点.多域树.多辅域.多子域)拓扑实验环境,希望通过此系列的实验,可以让你对域和站点有进一步的了解和认知. 首先进入Windows Server 2012 AD 站点和域部署系列(一)部署前的准备工作: 物理结构: 本实验模拟三个物理点:北京.广州.上海,根据物理点位置关系创建三个站点:BJ.GZ.SH. BJ站点子网:  172.16.10.0/24, GZ站点子网:  172.16.29.0/24, SH站点子网:  172.16.28.0/24. 下图为物

Windows server 2012 AD架构 试验 系列22 -ADAC与PowerShell History

Windows server 2012 AD架构 试验 系列22 -ADAC与PowerShell History ADAC是建立于Windows PowerShell之上的一个用户界面工具.在WindowsServer2012,IT管理员可以利用ADAC中的WindowsPowerShell记录查看器来学习Windows PowerShell.最终目的是使得管理员可以创建自动化脚本和减少重复工作,从而提高IT生产力.操作很简单且直观. 比如把administrator加入到domain gue

创建以Windows Server 2012为父虚拟机的链接克隆自动场

以Windows Server 2012 或2012R2为父虚拟机建立自动场的步骤与博文创建以WindowsServer 2008 R2 SP1为父虚拟机的链接克隆自动场基本相同.下面我指出不同的地方. 一.在Windows Server 2012 或 2012 R2上安装远程桌面服务 1.     使用域用户登录到虚拟机.这个用户也必须是本地管理员组的一员. 2.     在ServerManager, 点击Manage > Add Roles andFeatures. 3.     出现Be

三种用组策略将域帐户加入本地管理员组的方法

采用下列3种方法之一即可实现: 1.对于WIN2003域控制器(DC)环境,使用计算机策略的"受限制的组" 2.对于WIN2008/2008R2(尽可能用R2的DC)的DC环境,使用用户配置首选项中"本地用户和组".用在将登录帐号自动加入本地管理员组的场合. 3.对于WIN2008/2008R2(尽可能用R2的DC)的DC环境,使用计算机配置首选项中"本地用户和组",用在将重要的域组加入客户端本地管理员组的场合. 下面让我细细道来. 第1种方法的

组策略 之 域中登陆域用户自动添加到管理员组

有时候为了方便会赋予域用户本地管理员权限,此时可以使用组策略进行下发. 打开组策略管理器,新建建一个组策略--->编辑-->用户配置--->首选项--->控制面板设置---->本地用户和组----->新建本地组并配置如下 刷新策略后会发现登陆的用户已经是本地管理员组的成员. TIPS: 删除当前用户      将当前登陆的用户从目标组中删除 不要为当前用户配置   不对当前登陆用户做任何操作 3.删除所有成员用户    删除目标组所有的用户 4.删除所有成员组     

Windows Server 2012 AD域管理创建

前言 关于AD域管理及其权限划分概论: 1. AD域源于微软,适用于windows,为企业集中化管理和信息安全提供强力保障. 2. 提供域中文件夹共享,但同时又对不同用户有不用的权限. 3.通过对设备限制USB接口,网络访问特定网站来实现对企业内部信息的保护和防止流失. 4.个人文件夹可以重定向到服务器文件夹上,实现真正的在同一个域中使用者数据不受固定PC限制既数据跟随用走. 5.用户的权限不需要定制,只需要加入若干个带有不同权限属性的固定组就可以获得相应的权限功能. 我们按照下图来创建第一个林