Windows網域Domain Admins群組對本機電腦權限

一般都聽說電腦加入網域之後,Domain Admins群組成員最大,所有電腦暢行無阻,這是真的嗎?



要成為本機電腦最高管理員,只要把帳號加入到本機Administrators群組就可以了,所以本機的Administrator帳號就是最高管理員,加入網域之後他預設會把網域的Domain Admins群組加入到本機的Administrators群組。



同樣的網域的Domain Users也會加入到本機的Users群組。



由於網域的Administrator剛好隸屬於Domain Admins群組,所以登入之後才會拿到本機管理員權限。



我們故意把Domain Admins群組從本機管理員群組拿掉。



重新登入之後,發現居然沒有本機管理員的權限,因為Domain Admins不在本機管理員的群組裡,只有Domain Users,使用者的權限。

由此可知如果沒有本機電腦授於Domain Admins本機管理員群組權限,Domain Admins也不可能拿到本機管理員權限。

留言

這個網誌中的熱門文章

FortiGate 網路基本設定

Windows AD 架設

交換器Console的連線方法