Задать вопрос

Как запретить логиниться на компьютерах домена через служебную учётку?

Вопрос как ограничить локальный вход для пользователей в домене.
На контроллере домена Windows Server 2019 все создаваемые пользователи автоматически включаются в группу Domain Users, при этом это не только учётки сотрудников, но и служебные учётки, например для сканера или для скриптов БД. На компьютерах в домене доменная группа Domain Users является членом локальной группы Users, что теоретически даёт возможность логиниться на компьютерах домена как сканер. Как закрыть эту возможность?
  • Вопрос задан
  • 2293 просмотра
Подписаться 2 Простой 2 комментария
Пригласить эксперта
Ответы на вопрос 2
SignFinder
@SignFinder
Wintel\Unix Engineer\DevOps
Стандартным и описанным много раз в Интернете способом, который поэтому очень легко гуглится.
Создать в AD группу\группы, добавить для нее\них с помощью GPO запреты на различные нужные типы входов, добавлять сервисные учетные записи при создании в нужную группу\группы.
Вот прямо начиная отсюда https://learn.microsoft.com/en-us/previous-version... и 4 Deny Log On вниз
Можно запрещать разные типы для разных групп, можно комбинировать - одна или парочка.
Ответ написан
Комментировать
@Crazy_Cooler
Разрешить этим учетным записям, выдаваемые сканерам и прочим сервисам только "вход в качестве службы" или пакетного задания.
Читать в оригинале или тут
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы