AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 1117524
Accepted
Joel Coel
Joel Coel
Asked: 2022-12-08 13:19:19 +0800 CST2022-12-08 13:19:19 +0800 CST 2022-12-08 13:19:19 +0800 CST

Limitar o usuário do AD a fazer login apenas no computador em uma UO específica

  • 772

Temos um domínio AD (ainda no local) que oferece suporte a uma biblioteca, entre outras coisas. Essa biblioteca tem vários computadores públicos e esses computadores públicos estão em sua própria UO no Active Directory. Também temos um publiclogin de convidado genérico que nossos bibliotecários podem usar para dar aos convidados externos acesso às máquinas.

Quero limitar esta conta — e apenas esta conta — para que ela possa acessar apenas computadores na PublicComputersUO.

Temos muitos outros usuários que também devem conseguir fazer login nesses computadores e em outros.

Estou ciente do Log On To...botão em um objeto User no AD, mas este é um ajuste ruim, pois esses computadores vêm e vão. A associação OU é mantida por outros motivos, mas se precisarmos usar esse botão toda vez que um computador se mover, ele rapidamente ficará desatualizado.

As partes relevantes da nossa hierarquia AD são assim:

Domain Root > InstitutionComputers > Library > PublicComputers
            > ServiceAccounts > public
            > Users (group) > {ManyOtherUsers}
            > OtherOU > {ManyOtherUsers}

Como posso fazer isso?


Eu tentei definir uma política Negar Logon no nível do domínio para incluir a conta pública e, em seguida, outra política Negar Logon no nível OU mais específico que não inclui a conta.

Ao testar, isso funciona em algumas máquinas, mas outras bloquearão o login do usuário público. , mas confirmei que a máquina é membro da UO correta. Além disso, gpresultmostra ambas as políticas. (Estou adicionando essas informações à pergunta também), então sei que a política mais específica está correspondendo a esses computadores. Isso continua acontecendo mesmo depois de executar gpupdate /forcee reiniciar o computador.


Acontece que eu tinha uma concepção errada de como "imposto" funciona na Diretiva de Grupo, onde é mais como css !important vs ativado/desativado. Desmarcar "imposto" permitiu que as regras de precedência documentadas funcionassem, enquanto ainda aplicavam todas as políticas.

active-directory
  • 1 1 respostas
  • 67 Views

1 respostas

  • Voted
  1. Best Answer
    J-M
    2022-12-11T03:06:48+08:002022-12-11T03:06:48+08:00

    Crie 2 GPOs:

    1. GPO de nível de domínio. Adicionar publicusuário à política de segurança Negar logon local
    2. GPO de nível OU (a OU que possui objetos de computador). Configure Negar logon localmente como vazio (ou o que você precisar, caso tenha outros usuários que precise bloquear)

    Para obter mais informações, consulte os documentos da Microsoft: https://learn.microsoft.com/en-us/windows/security/threat-protection/security-policy-settings/deny-log-on-locally

    A precedência de execução funciona em reversão em comparação com a ordem de aplicação usual:

    Se houver configurações conflitantes em GPOs que são aplicadas em dois níveis da hierarquia, a configuração aplicada mais distante do cliente prevalecerá. Essa é uma reversão da regra usual, na qual a configuração do GPO vinculado mais próximo prevaleceria.

    https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2003/cc758377(v=ws.10)?redirectedfrom=MSDN

    • 2

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve