各位新年好

最一直在問關於AD奇怪的問題

有先行上網爬過文章
但實在看不懂

又需要在短時間內做好相關設定

目前只知道把使用者加入群組裡面

但不清楚如何分類、設定具有管理權限的使用者
以及一版使用者

我需要的設定是
規定加入網域的使用者不能更改電腦裡所有的設定

例如加入網域後不能更改網域名稱來跳出網域環境
或者不能更改網路等等相關電腦設定

以及不能安裝軟體


也就是說在操作這些動作時
都一定要輸入管理者權限的帳號密碼



我目前知道的方式
有把一般使用者建立一個群組統一存放

但還是無法正常管控
我有試著安裝google chrome 還有 LINE
但是只有跳出一次輸入帳號密碼的視窗
而且我也沒有輸入

還是可以安裝軟體

之後也有沒有再跳出來了
AD預設帳號就是user權限

只有程式執行權限

大多數軟體都無法安裝

但像你說的LINE和Google Chrome 這種確實可能

不需要管理者權限就可以裝


管理者帳號

網域管理者 就是在AD上的administrators群組加入帳號

單機電腦上管理者 就是在該電腦上的administrators群組加入AD帳號

以上兩者都沒加入預設就是一般user群組帳號
GPO軟體限制
將一些執行路徑受限
不過LINE、CHORME等
都能隨意更換軟體位置(綠色)
所以基本上還是封PORT能裝但不能用
真不給裝就要用防毒或第三方軟件去設防
把握當下、愛要即時;勿以惡小而為之、勿以善小而不為。
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!