- PR -

Windows Server2003ドメインへのログオンについて

投稿者投稿内容
minminnana
大ベテラン
会議室デビュー日: 2004/02/05
投稿数: 246
お住まい・勤務地: 盛岡
投稿日時: 2006-01-09 10:57
的外れな発言をしてしまったようで申し訳ございませんでした。

デフォルトドメインコントローラーポリシーでAuthenticated Usersにワークステーションの追加権限が与えられているのを変更した所、勝手にアカウントを追加されることを防げたので同様の問題と勘違いしました。

以後気をつけます。
tachi
会議室デビュー日: 2006/01/22
投稿数: 18
お住まい・勤務地: 横浜・東京
投稿日時: 2006-01-22 03:16
いまさらですが、投稿させてもらいます。

ADにアカウントが無いのに一般ユーザがドメイン参加できる理由は、(minminnanaさんが記述したように)ドメインコントローラのローカルセキュリティポリシー「ワークステーションの追加」の権限にAuthenticated Usersが設定されているためです。
デフォルトで一般ユーザは10台までドメイン参加しADにコンピュータアカウントを追加できる設定となっています。

Domain Users が勝手にコンピュータアカウントを作成しドメイン参加を防ぐためには Domain Controllers OUに下のようなグループポリシーを設定します。

「ワークステーションの追加」の権限
 → Authenticated Users 削除
 → Doamin Admins 追加

設定した後、ドメインコントローラでグループポリシーの反映がされたことを確認し、一般ユーザでコンピュータアカウントが追加されないことを確認してください。
Rydia
ベテラン
会議室デビュー日: 2003/09/26
投稿数: 60
投稿日時: 2006-01-24 18:35
いつもお世話になっております。

Mattun様、minminnana様、tachi様ご回答ありがとうございます。
Mattun様ご回答頂いている内容をきちんと理解できておらず
大変申し訳ありません。再度読ませて頂きました。

引用:

tachiさんの書き込み (2006-01-22 03:16) より:

Domain Users が勝手にコンピュータアカウントを作成しドメイン参加を防ぐためには Domain Controllers OUに下のようなグループポリシーを設定します。

「ワークステーションの追加」の権限
 → Authenticated Users 削除
 → Doamin Admins 追加



tachi様にご回答頂いたことを一度、テスト環境を構築して試してみようと
思っております。

スキルアップ/キャリアアップ(JOB@IT)