¿Pueden los 'usuarios del dominio' unir computadoras al dominio?

8

Eso me parece muy poco probable, pero solo para estar seguro: ¿puede un miembro de 'Usuarios de dominio' unir una computadora al dominio (siempre que tenga la cuenta de administrador local)?

El instructor lo dijo y suena muy mal. Lo probé y obtuve 'Acceso denegado' cuando intenté proporcionar las credenciales de los usuarios habituales. ¿Me estoy perdiendo de algo?

Actualización: Obtiene acceso denegado si ya tiene una computadora con ese nombre en AD. Si elimina la cuenta, cualquier usuario con cuenta de administrador local podría unirse a la computadora, creando automáticamente una cuenta en AD. INCREÍBLE.

Decano
fuente
1
Personalmente, no me parece una preocupación terrible. Un miembro de dominio está sujeto a la Política de grupo de su dominio. Al unir su computadora a su dominio, la computadora queda sujeta a todas las políticas aplicables. Esto puede incluir su pérdida de derechos administrativos locales. Depende de usted, el administrador, determinar qué políticas debe aplicar en su entorno para que sea "lo suficientemente seguro".
jscott
44
Para aclarar, necesita algo más que una cuenta de administrador local: necesita una cuenta de usuario de dominio válida durante la operación de unión.
Shane Madden

Respuestas:

15

Sí, pueden unir hasta 10 computadoras por defecto.

Puede revocar este derecho, utilizando la Política de grupo, o cambiar el número máximo de uniones permitidas.

jscott
fuente
7

Si esto le preocupa, es muy posible cambiar la ubicación predeterminada donde se crean los nuevos objetos informáticos. Configure el GPO en esa ubicación para que sea muy restrictivo, como deshabilitar la cuenta de administrador local, y al hacerlo, los usuarios terminan con una estación de trabajo mucho más bloqueada de lo que comenzaron. Todo el desincentivo.

La opinión de Microsoft de esto es que el usuario está optando por sus políticas de seguridad y dominio al tener la capacidad de unir máquinas al dominio.

sysadmin1138
fuente
2

También puede controlar quién ha agregado máquinas a su dominio y luego romper los nudillos si se comportan mal.

Depende de cuáles sean sus políticas internas: tenemos una tienda muy pequeña, pero los desarrolladores tienen prohibido (por palabra de Dios, no GPO) agregar máquinas al dominio.

BoBo
fuente