Це пов’язано з цим питанням:
У мене є сервер-член у абсолютно новому середовищі AD-лабораторії.
У мене є користувач Active Directory,
ADMIN01який є членомDomain AdminsгрупиDomain AdminsГлобальна група є членом місцевого сервера - членаAdministratorsгрупиНаступні дозволи налаштовані в корені мого нового
D:диска, доданого після того, як сервер став членом домену:
Усі - Спеціальні дозволи - Тільки ця папка
Перейти папку / виконати файл
Список папок / читання даних
Прочитайте атрибути
Прочитайте розширені атрибути
ВЛАСНИК СТВОРИТЕЛЯ - Спеціальні дозволи - лише вкладені папки та файли
Повний контроль
СИСТЕМА - Ця папка, підпапки та файли
Повний контроль
Адміністратори - ця папка, підпапки та файли
Повний контроль
Під вказаними вище ACL користувач домену ADMIN01може входити та отримувати доступ до D:диска, створювати папки та файли, і все це добре.
Якщо я видалю Everyoneдозвіл з кореня цього диска, тоді невбудовані користувачі, які входять до групи Domain Admins(наприклад ADMIN01), більше не можуть отримати доступ до накопичувача. Обліковий Administratorзапис домену добре.
Місцева машина Administratorта Domain Adminобліковий запис "Адміністратор" все ще мають повний доступ до диска, але будь-якому "звичайному" користувачеві, до якого додано Domain Admins, заборонено доступ.
Це відбувається незалежно від того, я створив том і видалив Everyoneдозвіл, увійшов у систему як локальна машина, Administratorчи я виконую цей вхід як Domain Adminобліковий запис адміністратора.
Як було сказано в моєму попередньому запитанні, вирішення проблеми полягає в тому, щоб відключити політику "Контроль облікових записів користувачів: запустити всіх адміністраторів у режимі затвердження адміністратора" або локально на сервері-члені, або через GPO, що використовується для домену.
Чому вилучення Everyoneоблікового запису з D:ACL викликає цю проблему для невбудованих користувачів, яким надано членство Domain Admins?
Крім того, чому цим типам Domain Adminневбудованих користувачів не пропонується збільшити свої дозволи, а не просто заборонити доступ до накопичувача?