AD域撤销域用户管理员权限方案

一、简介

  公司大部分主机加入域已有一段时间了,由于某软件没管理员权限不能执行,所以管理员权限一直没撤销,不能完全实现域的管理效果。但起码实现了域用户脱离不了域的控制:http://www.cnblogs.com/sjy000/p/4713389.html

  撤销管理员后,所有用户加入Power Users组,只有主管仍是Administrators组。Power Users组可以正常访问本地所有资源,不能安装软件、修改注册表、修改TCP/IP、修改计算机等。同事修改计算机设置时,向SA申请,SA使用管理员账号登录后修改;安装软件由SA则使用批处理输入程序的完整路径后开始安装,批处理用的是runas命令,让普通用户以管理员的身份执行程序。软件管理方式还可使用域组策略部署。

  另外还有个域组策略脚本执行身份的问题需解决。域组策略脚本是以登录的用户身份执行的,而用户身份只是属于Power Users组,当脚本的命令涉及修改系统设置,就无法生效了。这时还得使用runas命令解决,让原脚本以管理员身份执行。

二、服务器配置

1、域用户撤销本地管理员,禁止本地用户登录

Administrators组成员设为只有域Domain Admins,Power Users与Users组只有Domain Users。

该设置还有额外的效果加成——本地用户无法登录,因为这些用户不再属于这三个本地组了。

2、在客户端执行一次runas,保存管理员的密码

域TEST.COM,管理员账号administrator。

/env选项表示以当前环境运行;/savecred选项表示执行一次后保存密码。

runas /env /savecred /user:TEST\administrator calc.exe

3、runas命令指向域组策略旧的脚本,以管理员身份执行

runas /env /savecred /user:TEST\administrator \\192.168.1.100\bat\old.bat

使用runas后,批处理会弹窗运行,进行下美化。

title XX公司系统管理脚本
color 1F

echo 配置中,请勿关闭...

命令>%temp%\result.tmp
del %temp%\result.tmp
::隐藏执行结果

4、编写批处理,SA运行、安装软件的工具

输入程序完整路径后执行。

@echo off
color 1F
title Administrator

echo.
set /p a=Enter the programme path:
runas /env /savecred /user:TEST\administrator %a%

软件Bat To Exe Converter将批处理转换为exe程序,禁止用户查看命令。

三、客户端测试

1、执行一次runas保存管理员密码

2、尝试修改IP、创建账号、修改系统设置、安装软件

3、尝试旧本地管理员账号登录

4、SA使用批处理帮同事安装软件

时间: 2024-10-25 20:14:47

AD域撤销域用户管理员权限方案的相关文章

金蝶K3,域环境中,无本地用户管理员权限的域用户如何设置注册表权限?

如果该用户是属于Power Users组:只需要给用户添加注册表中的HKEY_LOCAL_MACHINE的SOFTWARE完全控制的权限.(勾选允许父项的继承权限和传播到该对象和所有子对象) 如果该用户是属于Users组:除了需要给用户添加注册表中的HKEY_LOCAL_MACHINE的SOFTWARE完全控制的权限以外,还需要给用户添加注册表中HKEY_CLASSES_ROOTD的APPID以及KdSvrmgr.clsAct完全控制的权限. 金蝶K3,域环境中,无本地用户管理员权限的域用户如何

WIN8 WIN10系统如何完全获取用户管理员权限

按住WIN+R 2 计算机配置----Windows设置----安全设置----本地策略----安全选项----用户账户控制:以管理员批准模式运行所有管理员,把启用改为禁止然后重启电脑

Windows10一键加域退域PS脚本

批处理@echo offclsecho .echo .echo 先修改ps脚本中的账号密码echo. 1.加域echo. 2.退域set /p a= 输入数字:if %a%==1 goto 加域if %a%==2 goto 退域 :加域powershell.exe set-executionpolicy remotesigned -forcepowershell.exe %~dp0batchfile\join-domain-for-win10.ps1pauseexit :退域powershell

通过组策略禁止有本地管理员权限的域用户更改网络配置

没有管理员权限的用户,默认就没有权限更改计算机的IP地址.本示例主要用于禁止管理员来更改计算机的IP地址,登录的用户都是计算机的本地管理员. Network Connections服务管理"网络和拨号连接"文件夹中对象,在其中您可以查看局域网和远程连接.如果停止该服务,用户将不能访问本地连接来更改IP地址. 本示例能够控制包括本地用户和域用户.普通用户以及管理员来通过本地连接属性修改IP地址. 如果允许域管理能够修改客户计算机的IP地址,可以将Network Connections服务

域内计算机迁移到其他域,自动脚本运行,继承原用户配置文件、管理员权限不变

因一个公司收购另外一个公司,现需要把被收购公司的计算机迁移到收购公司域内,要求用户配置文件不变,计算机名重新编辑,用户继承本地管理员权限使用了DefProf.exe迁移配置文件使用了netdom.exe迁移域使用了数据库自动计算机名更改,并抓取计算机信息到数据库 脚本如下: @echo off color 0Acls copy CDGAMED.ps1 C:\tmpcopy CDGAMEL.ps1 C:\tmpcopy zhuaqu.ps1 C:\tmpcopy netdom.exe C:\Win

ADMT3.2域迁移之Server2003至Server2012系列(五)添加域管理员权限

本章设计到的内容是 添加管理员权限.这一张很简单,就两张图,仔细看看.你可以的 相互添加权限也是必要的,在win2003上打开AD用户和计算机,将win2008域中的administrator加入到本地Administrator组中 相互添加权限也是必要的,在win2008上打开AD用户和计算机,将win2003域中的administrator加入到本地Administrator组中

在域中获取域管理员权限的多种方法及一些缓解措施

翻译:hac425 前言 现在攻击者有很多方法可以用来获取域管理员权限.这篇文章的目的是介绍一些当前较受欢迎的方式.这里所介绍的技术的基本点是攻击者已经拿到了一台域中的服务器,并已获得域用户凭据. 对大多数企业来说有一个不幸的现实:对于一个攻击者来说,从域用户权限提升到域管理员权限往往不需要太长的时间.为什么会这样呢?本文会介绍其中使用的一些技巧. 现在针对一个企业,组织的攻击越来越频繁通过一些钓鱼手法来开始.比如通过发送大量的钓鱼邮件给目标的成员来在目标网络的机器上执行代码.一旦攻击者能够在企

AUTOIT解决域控普通用户以管理员身份安装软件方法

windows域管理,本是很好的管理方式,方便的软件分发,权限控制等功能.不过由于我处软件分发总有那么一些电脑没有成功安装,或是新装的电脑安装软件时漏了安装一些软件,而这些软件需要管理员权限安装的,用户使用过程中发现却什么软件.补丁自己安装就是了.为此,找了网上的一些文章后决定用AUTOIT这个软件写个脚本,让用于自动运行补丁或软件安装,不用管理员协助安装. 在网上下载AUTOIT,安装也很简单,我写的脚本也很简单,主要是用runas命令: 编译好exe可执行程序后,用WINRAR打包,再用wi

win10主机与域控制器失去信任,没有管理员权限

win10主机与域控制器失去信任,win10本地无管理员用户,(组策略受限制的组中限制本地管理员用户,将本地管理员移除administrators组),只有一个本地非管理员用户admin,无法获取本地管理员权限排查思路:1.重新退域加域,点击此计算机->属性->更改设置,要求输入管理员用户名和密码,无法退域在加域建立信任.2.查看本地用户和组,启用administrator用户时,提示输入管理员用户名和账号.3.通过cmd,net user administrator /active:yes