Задать вопрос

Как запретить логиниться на компьютерах домена через служебную учётку?

Вопрос как ограничить локальный вход для пользователей в домене.
На контроллере домена Windows Server 2019 все создаваемые пользователи автоматически включаются в группу Domain Users, при этом это не только учётки сотрудников, но и служебные учётки, например для сканера или для скриптов БД. На компьютерах в домене доменная группа Domain Users является членом локальной группы Users, что теоретически даёт возможность логиниться на компьютерах домена как сканер. Как закрыть эту возможность?
  • Вопрос задан
  • 6008 просмотров
Подписаться 5 Простой 2 комментария
Пригласить эксперта
Ответы на вопрос 4
SignFinder
@SignFinder
Wintel\Unix Engineer\DevOps
Стандартным и описанным много раз в Интернете способом, который поэтому очень легко гуглится.
Создать в AD группу\группы, добавить для нее\них с помощью GPO запреты на различные нужные типы входов, добавлять сервисные учетные записи при создании в нужную группу\группы.
Вот прямо начиная отсюда https://learn.microsoft.com/en-us/previous-version... и 4 Deny Log On вниз
Можно запрещать разные типы для разных групп, можно комбинировать - одна или парочка.
Ответ написан
Комментировать
@Crazy_Cooler
Разрешить этим учетным записям, выдаваемые сканерам и прочим сервисам только "вход в качестве службы" или пакетного задания.
Читать в оригинале или тут
Ответ написан
@Oneto
Самый просто способ, открываем учётку, закладка - учётная запись, там кнопка "Вход на"
Выбери ПК на который этот пользователь может заходить., если надо что бы ни куда не заходил, просто добавь ПК в АД и не заводи его в домен.
Ответ написан
Комментировать
@RomanKing
Если Restrict logon workstations не помогло, то можно повешать login script, который сделает log off
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы