我们已经设置了一个子域,并希望授予父域中的用户在子域上授予域管理员组成员的相同权限。
因此,我们的设置如下所示: parent.mycompany.com:所有用户都存在的主域 child.mycompany.com:用于开发的子域
我知道我们不能将父域中的用户添加到子域中的 Domain Admins 组,因为它是一个无法更改的全局组。有没有办法让我在子域中创建域本地或通用组,然后授予该组与域管理员组相同的权限?
或者任何其他方式可以让我授予父域的用户对子域的这些权利?
注意:所有域控制器都运行 WS2008,域提升到 WS2008 功能级别。
谢谢,乔恩
您可以将“父”域中的用户放入父域中的全局组中,然后将该全局组嵌套到“子”域中的“管理员”域本地组中。这将为您提供您正在寻找的功能(假设子域上有一组 AD 权限)。在 AD 的所有权限中,“管理员”的名称与“域管理员”的权限相同。
至于您创建的共享权限和此类权限 - 这是您的问题。>微笑<
编辑:
子域中的“BUILTIN\Administrators”组对Active Directory的权限与Active Directory中的“域管理员”组的权限相同。您不是在评论中谈论对 Active Directory 的权限——您是在谈论在成员计算机上的本地用户和组上执行的默认组嵌套。当我说“那是你的问题”时,你评论的那种事情就是我的意思。这也很容易修复。
这是“限制组”政策的工作!
因此,假设您要修改在子域中嵌套域范围的本地“管理员”组的行为。
当此 GPO 应用于计算机时,其本地“管理员”组将自动将组“CHILDDOMAINNETBIOSNAME\Domain Admins”和“PARENTDOMAINNETBIOSNAME\Group name you created”嵌套到其中。
在全局组中添加用户,然后在通用组中添加该全局组。转到子域在本地域组中添加用户,然后在该本地域组中添加来自父域的通用组。
意味着,来自父域的全局组将是来自同一域的通用组的成员。在子域中,本地域组将通用组(来自父域)作为其成员。