¿Pueden los 'usuarios del dominio' unir computadoras al dominio?


8

Eso me parece muy poco probable, pero solo para estar seguro: ¿puede un miembro de 'Usuarios de dominio' unir una computadora al dominio (siempre que tenga la cuenta de administrador local)?

El instructor lo dijo y suena muy mal. Lo probé y obtuve 'Acceso denegado' cuando intenté proporcionar las credenciales de los usuarios habituales. ¿Me estoy perdiendo de algo?

Actualización: Obtiene acceso denegado si ya tiene una computadora con ese nombre en AD. Si elimina la cuenta, cualquier usuario con cuenta de administrador local podría unirse a la computadora, creando automáticamente una cuenta en AD. INCREÍBLE.


1
Personalmente, no me parece una preocupación terrible. Un miembro de dominio está sujeto a la Política de grupo de su dominio. Al unir su computadora a su dominio, la computadora queda sujeta a todas las políticas aplicables. Esto puede incluir su pérdida de derechos administrativos locales. Depende de usted, el administrador, determinar qué políticas debe aplicar en su entorno para que sea "lo suficientemente seguro".
jscott

44
Para aclarar, necesita algo más que una cuenta de administrador local: necesita una cuenta de usuario de dominio válida durante la operación de unión.
Shane Madden

Respuestas:



7

Si esto le preocupa, es muy posible cambiar la ubicación predeterminada donde se crean los nuevos objetos informáticos. Configure el GPO en esa ubicación para que sea muy restrictivo, como deshabilitar la cuenta de administrador local, y al hacerlo, los usuarios terminan con una estación de trabajo mucho más bloqueada de lo que comenzaron. Todo el desincentivo.

La opinión de Microsoft de esto es que el usuario está optando por sus políticas de seguridad y dominio al tener la capacidad de unir máquinas al dominio.


2

También puede controlar quién ha agregado máquinas a su dominio y luego romper los nudillos si se comportan mal.

Depende de cuáles sean sus políticas internas: tenemos una tienda muy pequeña, pero los desarrolladores tienen prohibido (por palabra de Dios, no GPO) agregar máquinas al dominio.

Al usar nuestro sitio, usted reconoce que ha leído y comprende nuestra Política de Cookies y Política de Privacidad.
Licensed under cc by-sa 3.0 with attribution required.