Це пов’язано з цим питанням:
У мене є сервер-член у абсолютно новому середовищі AD-лабораторії.
У мене є користувач Active Directory,
ADMIN01
який є членомDomain Admins
групиDomain Admins
Глобальна група є членом місцевого сервера - членаAdministrators
групиНаступні дозволи налаштовані в корені мого нового
D:
диска, доданого після того, як сервер став членом домену:
Усі - Спеціальні дозволи - Тільки ця папка Перейти папку / виконати файл Список папок / читання даних Прочитайте атрибути Прочитайте розширені атрибути ВЛАСНИК СТВОРИТЕЛЯ - Спеціальні дозволи - лише вкладені папки та файли Повний контроль СИСТЕМА - Ця папка, підпапки та файли Повний контроль Адміністратори - ця папка, підпапки та файли Повний контроль
Під вказаними вище ACL користувач домену ADMIN01
може входити та отримувати доступ до D:
диска, створювати папки та файли, і все це добре.
Якщо я видалю Everyone
дозвіл з кореня цього диска, тоді невбудовані користувачі, які входять до групи Domain Admins
(наприклад ADMIN01
), більше не можуть отримати доступ до накопичувача. Обліковий Administrator
запис домену добре.
Місцева машина Administrator
та Domain Admin
обліковий запис "Адміністратор" все ще мають повний доступ до диска, але будь-якому "звичайному" користувачеві, до якого додано Domain Admins
, заборонено доступ.
Це відбувається незалежно від того, я створив том і видалив Everyone
дозвіл, увійшов у систему як локальна машина, Administrator
чи я виконую цей вхід як Domain Admin
обліковий запис адміністратора.
Як було сказано в моєму попередньому запитанні, вирішення проблеми полягає в тому, щоб відключити політику "Контроль облікових записів користувачів: запустити всіх адміністраторів у режимі затвердження адміністратора" або локально на сервері-члені, або через GPO, що використовується для домену.
Чому вилучення Everyone
облікового запису з D:
ACL викликає цю проблему для невбудованих користувачів, яким надано членство Domain Admins
?
Крім того, чому цим типам Domain Admin
невбудованих користувачів не пропонується збільшити свої дозволи, а не просто заборонити доступ до накопичувача?