- PR -

DCへリモートデスクトップ接続するには、どのグループへ所属すべき?

1
投稿者投稿内容
rmmug
大ベテラン
会議室デビュー日: 2006/03/07
投稿数: 116
投稿日時: 2007-10-15 20:15
ドメインコントローラのWindows2003へリモートデスクトップ接続するには、
ユーザーは、どのグループに所属していれば、よいでしょうか。
ドメイン\Administratorsに所属していれば可能ですが、多くの権限を
与えたくはありません。
ドメインコントローラではないサーバーであれば、「コンピュータの管理」で、
「Remote Desktop Users」のグループへユーザーを追加してやればよいのですが、
ドメインコントローラの場合の方法がわかりません。
ue
ぬし
会議室デビュー日: 2005/05/07
投稿数: 581
お住まい・勤務地: 広島市
投稿日時: 2007-10-15 23:32
こんばんは。

ある Windows のインスタンスにリモートデスクトップ接続が出来るかどうかは ターミナル サービスを使ったログオンを許可する の設定値で決まります。

規定の状態では、ドメインコントローラにリモートデスクトップ接続ができるのは Administrators グループのメンバだけです。

ユーザーはより低い権限でアクセスすべきというのは同感ですが、管理者権限を持たないアカウントがドメインコントローラにアクセスしても何もやることが無いのではないでしょうか。
_________________
上本亮介 (ue) @ わんくま同盟
Microsoft MVP for VSTO (Jul 2008 - Jun 2009)
Hello Another World!
.NET 勉強会 / ヒーロー島
Mattun
ぬし
会議室デビュー日: 2004/08/10
投稿数: 1391
投稿日時: 2007-10-16 11:23
引用:

ユーザーはより低い権限でアクセスすべきというのは同感ですが、管理者権限を持たないアカウントがドメインコントローラにアクセスしても何もやることが無いのではないでしょうか。



普通はそうでしょうが、DCが別用途を兼ねてる場合は、
DC管理オペレーションはやりたくないが、
リモートデスクトップ接続は行いたい、みたいな要件はありえそうです。

かといって、DCである以上、サーバローカルのSAMを持たないため、
権限付与する=ドメインへの権限付与になってしまい、
どのみち権限は比較的大きなものを与えてしまうしかなくなります。

DCサーバは、DCおよび、DC管理者権限で操作できれば問題ない機能のみ
提供する構成にしない限り、その辺の矛盾はある程度残るでしょうね。
ue
ぬし
会議室デビュー日: 2005/05/07
投稿数: 581
お住まい・勤務地: 広島市
投稿日時: 2007-10-16 12:39
Mattunさん、ありがとうございます。

私の中にドメインコントローラは他の機能を担うべきでないという前提というか思い込みがあっての発言でしたが、確かに、様々な理由でドメインコントローラが別の用途を兼ねている環境はありえますね。
_________________
上本亮介 (ue) @ わんくま同盟
Microsoft MVP for VSTO (Jul 2008 - Jun 2009)
Hello Another World!
.NET 勉強会 / ヒーロー島
rmmug
大ベテラン
会議室デビュー日: 2006/03/07
投稿数: 116
投稿日時: 2007-10-17 11:01
ue様、Mattun様、有難うございます。
DCは、ファイルサーバーなど幾つかを兼ねています。
説明不足ですみませんでした。
情報を頂きまして有難うございました。
1

スキルアップ/キャリアアップ(JOB@IT)