Bu, bu soru ile ilgilidir:
Yepyeni bir AD laboratuvar ortamında üye sunucum var.
Grubun
ADMIN01
üyesi olan bir Active Directory kullanıcısı varDomain Admins
Genel
Domain Admins
grup, üye sunucunun yerelAdministrators
grubunun bir üyesidirSunucu izin verdikten sonra
D:
eklenen yeni sürücümün kökünde aşağıdaki izinler yapılandırıldı :
Herkes - Özel İzinler - Yalnızca bu klasör Klasörü gez / dosyayı yürüt Klasörü listele / verileri oku Öznitelikleri oku Genişletilmiş özellikleri okuma CREATOR OWNER - Özel İzinler - Yalnızca alt klasörler ve dosyalar Tam kontrol SYSTEM - Bu klasör, alt klasörler ve dosyalar Tam kontrol Yöneticiler - Bu klasör, alt klasörler ve dosyalar Tam kontrol
Yukarıdaki ACL'ler altında, etki alanı kullanıcısı sürücüye ADMIN01
oturum açabilir ve erişebilir, D:
klasörler ve dosyalar oluşturabilir ve her şey iyidir.
Everyone
Bu sürücünün kökünden izni kaldırırsam, Domain Admins
(ör. ADMIN01
) Grubunun üyesi olan yerleşik olmayan kullanıcılar artık sürücüye erişemez. Etki alanı Administrator
hesabı iyi.
Yerel makine Administrator
ve Domain Admin
"Yönetici" hesabının sürücüye hala tam erişimi var, ancak eklenmiş olan "normal" kullanıcıların Domain Admins
erişimi reddedildi.
Bu, birimi oluşturup Everyone
yerel makine olarak oturum açmış iznimi kaldırmam Administrator
ya da Domain Admin
"Yönetici" hesabı olarak oturum açmış olmamdan bağımsız olarak gerçekleşir .
Önceki sorumda belirtildiği gibi, geçici çözüm, "Kullanıcı Hesabı Denetimi: Tüm yöneticileri Yönetici Onay Modunda Çalıştır" ilkesini yerel olarak üye sunucuda veya etki alanı genelinde bir GPO aracılığıyla devre dışı bırakmaktır .
Everyone
Hesabın D:
ACL'sinden kaldırılması, üyeliği verilen yerleşik olmayan kullanıcılar için neden bu soruna neden oluyor Domain Admins
?
Ayrıca neden bu tür yerleşik olmayan Domain Admin
kullanıcıların sürücüye erişimi reddetmek yerine izinlerini yükseltmeleri istenmiyor?