Запрет выхода из домена (domain Unjoin) | Windows для системных администраторов

Запрет выхода из домена (domain Unjoin)

Как запретить пользователям удалить свои компьютеры из состава домена?

Пользователям домена, которые являются членами локальной группы «Администраторы» на своих компьютерах, если захотят, смогут вывести свои компьютеры из состава домена. Это, естественно, не очень хорошо, так как означает, что пользователь может перевести свою машину в «неуправляемое» состояние (на ПК не действуют групповые политики), и это может привести к снижению уровня их безопасности и безопасности пользовательских данных, хранящихся на них.

Как же можно запретить пользователям «выгонять» свои компьютеры из домена? К сожалению, сделать это простой модификацией прав пользователя проблематично, и самым простым решением в данном случае будет удаление учетной записи пользователей вашего домена из локальной группы «Администраторы» на всех ПК, что является еще одним основанием для отказа в выдаче пользователям права локального администратора на своих машинах. Если у пользователей уже имеют права администратора на своих машинах, вы можете воспользоваться скриптом (http://gallery.technet.microsoft.com/ScriptCenter/en-us/a20ca8f9-1c4b-4851-9a2e-ee1b03b5f64b) из репозитария TechNet Script Repository, выполнить его на пользовательских машинах с помощью групповой политики, SMS-а или другим способом, скрипт удалит всех пользователей из группы локальных администраторов. Но вы должны провести тщательное тестирование, прежде чем предпринять такой шаг, т.к. многие приложения (написанные криворукими программистами) не будут работать на ПК пользователя, если он не имеет прав администратора на своей машине.

Еще записи по теме: Active Directory
Понравилась статья? Скажи спасибо и расскажи друзьям!
Назад:
Вперед:

Комментариев: 6

Оставить комментарий
  1. Михаил | 22.10.2010

    Зачем чего то качать и запускать? не встречал что бы в группе Администраторы было более 3 пользователей. Гораздо легче взять их и удалить руками.
    Если бы после этого скрипта только админ домена могут удалить комп из домена, эт другой разговор. А так ….

    Ответить
  2. itpro | 22.10.2010

    Михаил, уверяю тебя, их бывает намного больше.
    А что делать если у тебя больше 100 компьютеров?
    По всем ручками не пройдешь.
    А скриптом прогнать или групповой политикой — само то.

    Ответить
  3. itpro | 22.10.2010

    +2 ну а если кроме одного админа у тебя в группе администраторов нет никого? только он и сможет сделать unjoin :)

    Ответить
  4. Эльдар | 15.06.2012

    Здравствуйте не могу установит программы не выйти из домена. Все устанавливаю проги перезагружаю и обратно те же старые настройки стоят что делать не знаю

    Ответить
  5. itpro | 16.06.2012

    Эльдар Не совсем понял что вы имеете в виду. вы не можете устанавливать программы, когда ваш компьютер находится в домене?

    Ответить
  6. Эльдар | 16.06.2012

    Здравствуйте все разобрался там прога стояла User Manual Pro она не давала устанавливать проги :-)

    Ответить
Полные правила комментирования на сайте winitpro.ru. Вопросы, не связанные с содержимым статьи или ее обсуждением удаляются.

Сказать Спасибо! можно на этой странице или (еще лучше) поделиться с друзями ссылкой на понравившуюся статью в любимой социальной сети(специально для этого на сайте присуствуют кнопки популярных соц. сетей).

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Я не робот( Обязательно отметьте)



MAXCACHE: 0.25MB/0.00096 sec