Yerel grup politikası ile etki alanı grubu politikasını yerel yönetici olarak geçersiz kılabilir miyim?


24

Birkaç özel durum dizüstü bilgisayar sunmaya çalışıyorum. Yerel bir misafir hesabı oluşturmak istiyorum. Sorun değil, ancak oluşturmaya çalıştığımda konuk şifremin karmaşıklık gereksinimlerini karşılamadığını sordum.

Karmaşıklığı değiştirmek için yerel güvenlik politikasını düzenlemeye çalıştım ama bu gri. Yerel etki alanı politikasını geçersiz kılmak mümkün mü?

Evet, daha uzun bir şifre seçebileceğimi biliyorum ama mesele o değil. Gelecekte ihtiyacım olması durumunda etki alanı politikasını nasıl geçersiz kılacağımı bilmek istiyorum.

Yanıtlar:


24

Yerel yönetici erişiminiz varsa, en azından yerel olarak kayıt defterinde değişiklik yapabilir ve güvenlik ilkelerini grup ilke aracısı tarafından güncelleştirilemeyecekleri için güvenlik ayarlarına hackleyebilirsiniz. t gitmek için en iyi yol. 10 yıl önce yaptığını itiraf edeceğim .. ama gerçekten .. yapma. Pek çok durumda beklenmeyen sonuçlar var.

Bu Bkz technet makalesine. Politika başvuru sırası etkilidir:

  1. Yerel
  2. yer
  3. domain
  4. OU

Daha sonraki politikalar daha öncekilerin üzerine yazacaktır.

En iyi seçeneğiniz, bir bilgisayar grubu oluşturmak ve bu grubu özel bilgisayarlarınızı parola karmaşıklığı ilkesinden çıkarmak için kullanmak veya bu varsayılanları geçersiz kılacak, yalnızca bu gruba uygulanacak şekilde filtrelenecek yeni bir politika oluşturmaktır.


4
Teşekkür ederim. Çok bilgilendirici. Bu çok aptalca. Yerel bir yönetici, Linux kökü gibi o yerel makine üzerinde tam bir güce sahip olmalıdır.
hkkhkhhk

2
@ hkkhkhhk - Linux'ta root bile sınırları vardır. :) Eğer Kukla veya Aşçı gibi merkezi bir yönetim ürünü kullanıyorsanız, politikalarını zorlamaya devam edecekler ve aynı grup politikası gibi yerel kök hesap tarafından yapılan değişiklikleri geri almaya devam edecekler. Tasarım kasıtlı - insanları ölçeklenebilir yöntemler kullanmaya zorluyor.
Tim Brigham,

Fakat Linux kökü olarak, Puppet'e ihtiyacım olursa GTFO'ya her zaman söyleyebilirim;). Demek istediğim, yerel konfigürasyon her zaman uzaktan atıyor (NIS + veya LDAP kimlik doğrulamasını düşünün). Kukla deamon'un yaptığı tek şey, yerel olarak uygulanan konfigürasyonları dışlamak.
hkkhkhhk

11
@ hkkhkhhk - "Aptal" bir tasarım değil. Bir etki alanı yöneticisi her zaman yerel yöneticiyi aşar. Bütün mesele bu.

1
Hkkhkhkh adlı kullanıcının yorumuna eklemek için: Yerel bir yöneticiyseniz ve etki alanı yöneticisi tarafından alınmak istemezseniz, etki alanından ayrılma yetkiniz vardır. Ancak, grup ilkesi tarafından belirtilen etki alanı kurallarını geçersiz kılma gücünüz yoktur. (Eh, var, ama sadece cevabında açıklandığı gibi hackleyerek.)
Martin Liversage

18

Bunun için kayıt defterinde istemediğim ilkeleri yazan bir komut dosyası oluşturarak çalıştım (bir toplu iş komut dosyasında "REG" komutunu kullanabilirsiniz). Bu komut dosyası, Grup İlkesi istemcisi ilkeyi uygulamayı tamamladıktan hemen sonra, tetikleyici olarak "Bir olayda" kullanarak Görev Zamanlayıcı'yı kullanarak çalıştırılabilir.

Bulduğum en iyi olay tetikleyicisi Günlük: Microsoft-Windows-GroupPolicy / Operation, Kaynak: GroupPolicy ve Event ID: 8004'tür, ancak bazı ek olasılıklar için olay görüntüleyici günlüklerini kontrol edebilirsiniz.


1
Dostum sen benim kahramanımsın. Millet, kayıt defteri anahtarlarını değiştiriyorsanız (Windows güvenlik duvarı gibi), değişikliklerinizi almak için söz konusu hizmeti yeniden başlatmanız gerektiğini unutmayın.
brakertech

1

Windows 10 Enterprise kullanan potansiyel bir çözüm. Etki alanı ortamında test etmedim. Yerel olarak test ettim ve c:\gpupdate /forcetamamen çalışmasını engelledim . Mekanizmayı doğru anlarsam, bunun bir temel bileşeni bozacağını ve bu nedenle kullanıcının% 100 başarı oranını garanti edeceğini tahmin ediyorum. TrustedInstaller / System yetkilisiyle ikili dosyaları çalıştırmamı sağlayan bir araç kullandım. Sordum PowerRunbenim durumumda. Bu yükseltilmiş izinlerle koştuğum ikili "services.msc" idi. Sonra Durdu (başlatıldıysa) ve devre dışı bırakıldı Group Policy Client(servis adı :) gpsvc. Bu noktada c:\gpupdate /forceartık çalışmadı. Bir etki alanına katıldım, ancak devre dışı bırakılan başlangıç ​​türü yeniden başlatmalarla devam etti. Yani fikir, etki alanı denetleyicilerinden miras alan grup politikalarını geri alır / değiştirir / geçersiz kılgpsvcbaşka bir otomatikleştirilmiş gpupdateyangından önce servis . Bunun çoğu benim teorim, ancak işe yararsa bu çözümü sevdim, çünkü öznel olarak makul bir inkar edilebilirliğe sahip olduğunu hissediyorum. "ahh .. ram kötüye gidiyor olmalı, flippin bit ve ne olursa olsun"

Düzenleme: Bir tuhaflık buldunuz mu gpsvc, devre dışı bırakılırsa güvenlik duvarı kendini kapatır :


-3

Etki alanından kaldırın ... makineye ne gerekiyorsa yapın, sonra yeniden ekleyin. GPO'nuzun kurulumuna bağlı olarak bu çoğu durumda işe yarar. Her iki şekilde de IA mafyası tarafından yönetilir ve yaptığınız işi onayladığını belirten bir şeyler yazarım. Özellikle çoğu durumda, bir sysadmin olarak güvenlik ihlali derhal sonlandırılabilir.


2
Bunun çalışma şansı çok az. Grup ilkesi senkronizasyonu bir kez daha gerçekleştiğinde, her şey yeniden değişti.
mstaessen
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.