AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1117524
Accepted
Joel Coel
Joel Coel
Asked: 2022-12-08 13:19:19 +0800 CST2022-12-08 13:19:19 +0800 CST 2022-12-08 13:19:19 +0800 CST

限制 AD 用户只能登录特定 OU 中的计算机

  • 772

我们有一个支持库等的 AD 域(仍在本地)。这个图书馆有很多公用计算机,这些公用计算机在 Active Directory 中有自己的 OU。我们还有一个通用的public访客登录,我们的图书管理员可以使用它来让外部访客访问机器。

我想限制这个帐户——而且只限制这个帐户——所以它只能访问PublicComputersOU 中的计算机。

我们还有许多其他用户,他们应该仍然能够登录这些计算机和其他计算机。

我知道Log On To...AD 中用户对象上的按钮,但由于这些计算机来来去去,这不太合适。OU 成员资格因其他原因而保留,但如果每次计算机移动时我们都需要使用该按钮,它很快就会过时。

我们的 AD 层次结构的相关部分如下所示:

Domain Root > InstitutionComputers > Library > PublicComputers
            > ServiceAccounts > public
            > Users (group) > {ManyOtherUsers}
            > OtherOU > {ManyOtherUsers}

我怎样才能做到这一点?


我已经尝试在域级别设置拒绝登录策略以包括公共帐户,然后在不包括该帐户的更具体的 OU 级别设置另一个拒绝登录策略。

在测试中这在某些机器上有效,但其他机器会阻止公共用户登录。如果我从一台不工作的机器上查看本地安全策略,我会看到它具有来自域级别的完整策略,而不是 OU 级别,但我已确认该机器是正确 OU 的成员。此外,gpresult显示这两个策略。(我也将此信息添加到问题中),所以我知道更具体的策略与这些计算机匹配。gpupdate /force即使在运行并重新启动计算机后,这种情况仍会继续发生。


事实证明,我对“强制”在组策略中的工作方式有一个误解,它更像是 css !important 与启用/禁用。取消标记“强制”允许记录的优先规则起作用,同时仍然应用所有策略。

active-directory
  • 1 1 个回答
  • 67 Views

1 个回答

  • Voted
  1. Best Answer
    J-M
    2022-12-11T03:06:48+08:002022-12-11T03:06:48+08:00

    创建 2 个 GPO:

    1. 域级 GPO。将public用户添加到拒绝本地登录安全策略
    2. OU 级别 GPO(具有计算机对象的 OU)。将“本地拒绝登录”配置为空(或任何您需要的配置,以防您需要阻止其他用户)

    有关详细信息,请查看 Microsoft 文档:https ://learn.microsoft.com/en-us/windows/security/threat-protection/security-policy-settings/deny-log-on-locally

    与通常的应用顺序相比,执行优先顺序相反:

    如果在层次结构的两个级别强制执行的 GPO 中存在冲突设置,则以离客户端最远的设置为准。这与通常的规则相反,在该规则中,最近链接的 GPO 的设置将占上风。

    https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2003/cc758377(v=ws.10)?redirectedfrom=MSDN

    • 2

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve