::  ::  ::  ::  :: 管理

取消普通用户加入域的权限

Posted on 2008-10-19 10:33 nt05 阅读(728) 评论(0)  编辑 收藏 引用 所属分类: windows nt

一般域内建立的用户默认都是Domain Users组里的。发现该组的用户居然可以有加入一台计算机到域内的权限?   那下面的情况如何解决: 一个用户用家里的笔记本接入单位网络,用别人的账户加入到域中,拷贝走域内的一些资料。  
有没有什么方法让所有用户账户不具备让计算机加入域的权限(前提是该账户登录后不影响其本身正常工作,必要的基本的权限还必须具有)。
总结一下:只希望我指定的某几个帐号有加入计算机的权限(比如管理员),其他全部拒绝。

在DC上面安装Support Tools工具,开始--运行,输入“adsiedit.msc”,在弹出窗口中展开“Domain [xxxxxx]”,定位到“DC= xxxxx”,右键选择“属性”,在弹出的属性窗口中找到“ms-DS-MachineAccountQuota”,双击编辑将默认值“10”更改为 “0”(默认情况所有用户都可以将10台计算机加入域),更改之后默认用户就没有权限进行将计算机加入域的操作,不影响域管理员将计算机加入域的操作。