Адміністратори домену проти адміністраторів у Windows AD DC [закрито]


16

Прочитавши в статті "Документи Microsoft" за замовчуванням, групуйте опис цих двох груп:

Адміністратори домену

Члени цієї групи мають повний контроль над доменом. За замовчуванням ця група є членом групи адміністраторів на всіх контролерах домену, на всіх робочих станціях домену та всіх серверах-членах домену під час їх приєднання до домену. За замовчуванням обліковий запис адміністратора є членом цієї групи. Оскільки група має повний контроль над доменом, додайте користувачів з обережністю ".

Адміністратори

Члени цієї групи мають повний контроль над усіма контролерами домену. За замовчуванням групи домену та адміністратори підприємств є членами групи адміністраторів. Обліковий запис адміністратора також є членом за замовчуванням. Оскільки ця група має повний контроль над доменом, додайте користувачів з обережністю ".

і що в одній статті зазначено, що обидві групи мають точно однаковий опис своїх прав користувача за замовчуванням :

Доступ до цього комп’ютера з мережі; Відрегулювати квоти пам'яті для процесу; Резервне копіювання файлів і каталогів; Обхідна прохідна перевірка; Зміна системного часу; Створіть файл сторінки; Програми налагодження; Увімкнути довіри на делегування облікових записів комп'ютерів та користувачів; Змусити відключити віддалену систему; Збільшення пріоритету планування; Завантажуйте та вивантажуйте драйвери пристроїв; Дозволити локально входити в систему; Управління аудитом та журналом безпеки; Змінити значення середовища мікропрограмного забезпечення; Профільний єдиний процес; Продуктивність профільної системи; Видаліть комп’ютер із док-станції; Відновлення файлів і каталогів; Вимкніть систему; Отримайте право власності на файли чи інші об’єкти.

Далі стаття Microsoft Docs у локальних групах за замовчуванням включає цей опис групи адміністраторів :

Члени цієї групи мають повний контроль над сервером і можуть призначати користувачеві права та дозволи доступу до користувачів за необхідності. Обліковий запис адміністратора також є членом за замовчуванням. Коли цей сервер приєднаний до домену, група адміністраторів домену автоматично додається до цієї групи ... "

[акцент мій]

З огляду на сказане, я не розумію:

  1. Які відмінності між ними?
  2. Коли використовувати те, що у втіленні за замовчуванням?
  3. Як спеціалізувати свою діяльність?
  4. Якщо адміністратори домену є членами адміністраторів, чи це не робить їх завжди рівними?

Це питання є підзапитом і задається в контексті запитання Чи контекст локального користувача пристрою, що приєднався до AD, це обліковий запис доменної машини або обліковий запис локальної машини?


vgv8 Ви змінили своє запитання та прийняли відповідь, яка не відповіла належним чином на ваше початкове запитання! Ви, здається, витягнули цю хитрість у кількох своїх питаннях. Раджу вам навчитися правильно використовувати переповнення стека.
JamesRyan

@JamesRyan, що я змінив у своєму питанні ???? Єдине, що я змінив у своєму дописі - додавання Update1.
Геннадій Ванін Геннадій Ванін

Ваше первісне питання полягало в тому, чим вони відрізняються в домені. Оновлення та коментарі тонко, але суттєво змінили його на те, наскільки вони різні на певній машині.
JamesRyan

2
Це питання заплутане і змінилося протягом життя, воно тепер суттєво відрізняється від того, коли його задавали. Отже, тут є низка відповідей, які відповідають на різні запитання. Надалі, якщо фокус вашого питання істотно зміниться, будь ласка, задайте нове запитання.
Сем Коган

2
Я відкотив це назад, щоб видалити всі стороннє лайно, яке не має жодного значення.
Джон Гарденєр,

Відповіді:


12

Перед тим, як Контролер домену буде переведений на цю роль, це простий сервер робочої групи (автономний) і має локальний обліковий запис адміністратора та локальну групу адміністраторів. Коли ви створюєте домен, ці облікові записи не зникають; вони включені до домену як обліковий запис адміністратора домену та вбудований домен \ група адміністраторів.

Група вбудованих \ адміністраторів має адміністративний доступ до контролерів домену, однак автоматично не надається адміністративний доступ до всіх комп'ютерів у домені, тоді як адміністратори домену є.


Привіт, Уолдо, я вважав, що адміністраторам домену надається доступ до всіх комп'ютерів, включаючи їх у локальну групу адміністраторів на всіх домашніх комп'ютерах. Дивіться цитування в моєму головному дописі: "За замовчуванням ця група є членом групи адміністраторів на всіх контролери домену, усі робочі станції домену та всі сервери членів домену під час їх приєднання до домену ". Я вважав, що ніхто не має доступу до мого комп'ютера, домену чи ні, якщо я видаляю такі дозволи (або включення). Правда?
Геннадій Ванін Геннадій Ванін

+1, все одно мені було корисно, як манекен, що не має доступу до AD / DC
Геннадій Ванін Геннадій Ванін

2
У верхній частині голови (і я не маю домену незайманого для перевірки, а також ресурсів для його створення), додавання адміністраторів домену до локальної групи адміністраторів кожної машини є частиною GPO політики домену за замовчуванням. Якщо це так, ви, звичайно, можете видалити адміністраторів домену з вашої локальної групи адміністраторів, але вони будуть розміщені під час наступного оновлення політики (за замовчуванням кожні 90 + [0-30] хв.)
gWaldo

Як це? Я зрозумів, що з сервера defaultfault.com/questions/173550/… і далі слідкує, що місцеві групи та користувачі на ПК з доменним клієнтом точно такі ж, як і на комп'ютерах робочої групи (не приєднаних або попередньо приєднаних до домену) і невідомі домену ( AD DC) ...
Геннадій Ванін Геннадій Ванін

1
@JamesRyan прочитав його ще раз (це не редагується): група вбудованих \ адміністраторів має адміністративний доступ до контролерів домену, але автоматично не надається адміністративний доступ до всіх комп'ютерів у домені, тоді як адміністратори домену є. Контролери. Множина.
gWaldo

10

Група адміністраторів домену та група AD, побудована \ Адміністратори (не локальна група адміністратора для клієнтів) фактично надають користувачам однакові права, проте є деякі тонкі відмінності:

  • вбудовані \ адміністратори - локальна група домену, де адміністратори домену є глобальною групою
  • Адміністратори домену - це член вбудованих \ адміністраторів
  • Адміністратори домену є членом локальної групи адміністраторів на кожному клієнтському ПК
  • Група вбудованих \ адміністраторів є для забезпечення зворотної сумісності із системами до AD

5

Це питання з простою і складною відповіддю.

Проста відповідь - завжди використовувати групу адміністраторів домену.

Складна відповідь полягає в тому, що цей адміністратор домену дає адміністратору все (DC, сервери та робочі станції) в домені. вбудовані \ Адміністратори спочатку надають доступ лише до всіх постійних клієнтів (це локальна група, але вони реплікуються), але не до серверів чи робочих станцій. Однак доступ адміністратора до постійного струму дає можливість піднятися до адміністратора домену. Таким чином, з POV безпеки вони рівноцінні.

Основна причина вбудованих \ адміністраторів існує в тому, що програми, що перевіряють доступ адміністратора, можуть перевіряти те саме місце на будь-якій машині.

DC - це ключі до вашого замку, ви ніколи не можете давати адміністратора одному та іншому (ефективно) або локальному серверу, а не всьому домену, тому не повинно бути програм / файлів, які вимагають доступу місцевого адміністратора лише до них.


+1 @JamesRyan, "це локальна група, але вона повторюється". Смішно, бо в сервісі defaultfault.com/questions/173550/… мені одноголосно відповіли, що локальні групи / акаунти не розпізнаються поза місцевим комп'ютером. Хоча в serverfault.com/questions/174196/… я поставив під сумнів цю "анонімність", оскільки адміністратор та адміністратори мають "відомі ідентифікатори безпеки", див. Technet.microsoft.com/en-us/library/cc978401.aspx
Геннадій Ванін Геннадій Ванін

Цікаво, чи вона тиражирується як добре відома групі Windows чи як локальна група?
Геннадій Ванін Геннадій Ванін

Чому це було проголошено за правильну відповідь? Не потрібна відповідь?
JamesRyan

@JamesRyan, я визнав вашу відповідь корисною. Мій рейтинг становить близько 50, і я ніколи не мав жодного сайту трилогії 100, необхідного для анулювання! Крім того, AFAIK, я не можу подати заявку після upvote
Геннадій Ванін Геннадій Ванін

Я розмовляв з низовиками
JamesRyan

4

Група bultin / Administrators створюється за замовчуванням при установці Windows. Ця група має повний і необмежений доступ до комп'ютера. За замовчуванням єдиним обліковим записом користувача, який є членом цієї групи, є Адміністратор.

Група Адміністраторів домену присутня лише у домені Windows. Ця група має повний і необмежений доступ до всього домену, здатний увійти на будь-який ПК або сервер, який є членом домену.

Коли ПК / сервер додається до домену, група адміністраторів домену автоматично стає членом вбудованої групи / адміністраторів, забезпечуючи таким чином доступ адміністраторів домену адміністратора до комп'ютера.

Якщо ви перемістили обліковий запис із групи адміністраторів домену до групи вбудованих / адміністраторів, цей обліковий запис зможе адмініструвати цей локальний комп'ютер, але нічого іншого, якщо ви не додали обліковий запис до інших груп вбудованих / адміністраторів.


3
Я вважаю, що він говорить про групу адміністраторів в AD, а не про локальну групу адміністратора на клієнтському ПК
Сем Коган

Хто він"? Якщо "він" - vgv8, то я просто поставив купу цитат з проханням уточнити їх мені!
Геннадій Ванін Геннадій Ванін

1
aleroot має рацію в тому, що це локальна група адміністрування, але неправильно, оскільки він поводиться по-різному в DC
JamesRyan

@JamesRyan, +1 за спробу пояснити мене. Відповідь aleroot лише повторив те, що я цитував у своєму запитанні. Я не бачу, в якій частині йдеться про те, що місцева група адміністраторів "поводиться по-різному в ДК". В іншому коментарі ви заявили, що ця група (місцеві адміністратори) реплікується між постійними клієнтами. Як поведінка може бути однаковою на сервері, перш ніж просувати її до постійного струму?
Геннадій Ванін Геннадій Ванін

@Sam Cogan, я говорю про те, як місцева група адміністраторів недоменного сервера / робочої станції змінюється (чи ні?) Приєднанням до AD (тобто на клієнтській машині). У батьківському дописі мені відповіли, що немає різниці в локальних групах та користувачах до вступу та після.
Геннадій Ванін Геннадій Ванін
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.