![Разрешение пользователям добавлять компьютеры в AD и управлять ими](https://rvso.com/image/747608/%D0%A0%D0%B0%D0%B7%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B5%20%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D0%B5%D0%BB%D1%8F%D0%BC%20%D0%B4%D0%BE%D0%B1%D0%B0%D0%B2%D0%BB%D1%8F%D1%82%D1%8C%20%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D1%8B%20%D0%B2%20AD%20%D0%B8%20%D1%83%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D1%8F%D1%82%D1%8C%20%D0%B8%D0%BC%D0%B8.png)
Как компания-разработчик программного обеспечения, мы нуждаемся в том, чтобы наш персонал поддержки мог запускать несколько экземпляров нашего программного обеспечения на отдельных компьютерах.
Обычно мы делаем это так: клонируем виртуальную машину, добавляем ее на наш сервер AD и заставляем их использовать локальную учетную запись администратора на клонированной системе. Как наш системный администратор, некоторые из этих действий требуют моей помощи.
Вот что я хотел бы сделать:
- Разрешить указанным пользователям добавлять компьютеры в (поддомен) нашего локального домена. Я знаю, что они могут добавить несколько, но я хотел бы неограниченное количество добавлений.
- Разрешить тем же пользователям иметь права администратора на добавленных компьютерах без необходимости изменения конфигурации на компьютере.
Есть ли способ сделать это? Было предложено создать Организационную единицу в нашем домене, чтобы разрешить это, но кроме этого я понятия не имею.
решение1
Я бы сделал это так:
- Создайте группу разрешений под названием ACL-Local Admin for Devs
- Добавьте своих разработчиков в группу
Создайте новый GPO, добавьте в него группу и назначьте его вашему devs OU. Отредактируйте GPO следующим образом:
Конфигурация компьютера -> Политики -> Параметры Windows -> Параметры безопасности -> Локальные политики -> Управление правами пользователей -> Добавить рабочие станции в домен
Для пользователей становится немного сложнее стать локальными администраторами, если компьютер остается в организационной единице «Компьютеры» по умолчанию.
Вы можете перенаправить компьютеры в новую OU и предоставить разрешения этой OU для "ACL-Local Admin for Devs". Вы можете переместить свои компьютеры в правильную OU с вашим доступом AD по мере необходимости
Перенаправить OU компьютеров по умолчанию
Запустите файл Redircmp.exe в командной строке, используя следующий синтаксис, где container-dn — это отличительное имя организационной единицы, которая станет местоположением по умолчанию для вновь созданных объектов компьютеров, созданных API нижнего уровня:
redircmp container-dn container-dn
Дать разрешения через GPO
Отредактируйте тот же GPO, что и раньше, и прикрепите его к подразделению «Компьютеры»: Конфигурация компьютера -> Настройки -> Параметры панели управления -> Локальные пользователи и группы -> Создать -> Локальная группа.