Администраторы домена против администраторов в Windows AD DC [закрыто]


16

Прочитав в статье Microsoft Docs статью Default, группирует описание этих двух групп:

Администраторы домена

Члены этой группы имеют полный контроль над доменом. По умолчанию эта группа является членом группы «Администраторы» на всех контроллерах домена, всех рабочих станциях домена и всех членских серверах домена в момент их присоединения к домену. По умолчанию учетная запись администратора является членом этой группы. Поскольку группа имеет полный контроль над доменом, добавляйте пользователей с осторожностью ».

Администраторы

Члены этой группы имеют полный контроль над всеми контроллерами домена в домене. По умолчанию группы «Администраторы домена» и «Администраторы предприятия» являются членами группы «Администраторы». Учетная запись администратора также является членом по умолчанию. Поскольку эта группа имеет полный контроль над доменом, добавляйте пользователей с осторожностью ».

и что в той же статье говорится, что обе группы имеют одно и то же описание своих прав пользователя по умолчанию :

Доступ к этому компьютеру из сети; Настроить квоты памяти для процесса; Резервное копирование файлов и каталогов; Обход обхода; Изменить системное время; Создать файл подкачки; Отладочные программы; Включите учетные записи компьютеров и пользователей в качестве доверенных для делегирования; Принудительное отключение от удаленной системы; Увеличить приоритет планирования; Загрузка и выгрузка драйверов устройств; Разрешить вход локально; Управление аудитом и журналом безопасности; Изменить значения среды прошивки; Профиль единого процесса; Профиль системы производительности; Удалить компьютер из док-станции; Восстановить файлы и каталоги; Выключить систему; Взять на себя ответственность за файлы или другие объекты.

Кроме того, статья Microsoft Docs « Локальные группы по умолчанию» включает в себя описание группы « Администраторы »:

Члены этой группы имеют полный контроль над сервером и могут по мере необходимости назначать пользователям права доступа и права доступа. Учетная запись администратора также является членом по умолчанию. Когда этот сервер присоединяется к домену, группа администраторов домена автоматически добавляется в эту группу ... »

[Акцент мой]

Учитывая вышесказанное, я не понимаю

  1. Каковы различия между ними?
  2. Когда использовать в своем воплощении по умолчанию?
  3. Как специализировать их помолвку?
  4. Если администраторы домена являются членами администраторов, разве это не делает их всегда равными?

Этот вопрос является подвопросом и задан в контексте вопроса. Является ли контекст локального пользователя присоединенной к AD машины учетной записью компьютера домена или учетной записи локального компьютера?


vgv8 Вы изменили свой вопрос и приняли ответ, который не дал правильного ответа на исходный вопрос! Вы, кажется, подтянули этот трюк на несколько ваших вопросов. Я советую вам научиться правильно использовать переполнение стека.
— JamesRyan

@JamesRyan, что я изменил в своем вопросе ???? Единственное, что я изменил в своем посте, это добавление Update1.
— Геннадий Ванин Геннадий Ванин

Ваш оригинальный вопрос был, как они отличаются в домене. Обновления и комментарии незаметно, но значительно изменили его в зависимости от того, как они различаются на конкретной машине.
— JamesRyan

2
Этот вопрос сбивает с толку и изменился в течение его жизни, теперь он значительно отличается от того, когда его задавали. Следовательно, здесь есть несколько ответов, которые все отвечают на разные вопросы. В будущем, если фокус вашего вопроса существенно изменится, задайте новый вопрос.
— Сэм Коган

2
Я откатил это назад, чтобы удалить всю постороннюю чушь, которая не имеет никакого отношения.
— Джон Гарденье

Ответы:


12

Перед назначением контроллера домена на эту роль это простой сервер рабочей группы (автономный), имеющий локальную учетную запись администратора и локальную группу администраторов. Когда вы создаете домен, эти учетные записи не исчезают; они включены в домен как учетная запись администратора домена и встроенная группа \ администраторы домена.

Встроенная группа \ Администраторы имеет административный доступ к контроллерам домена, но ей автоматически не предоставляется административный доступ ко всем компьютерам в домене, в отличие от администраторов домена.


Привет, Уолдо, я считал, что администраторы домена получают доступ ко всем компьютерам, включая их в локальную группу администраторов на всех оставшихся компьютерах. См. Цитату в моем основном посте: «По умолчанию эта группа является членом группы администраторов всех контроллеры домена, все рабочие станции домена и все рядовые серверы домена в момент их присоединения к домену ". Я считал, что никто не имеет доступа к моему компьютеру, независимо от того, есть ли у меня такие разрешения (или включения). Правда?
— Геннадий Ванин Геннадий Ванин

+1, в любом случае это было полезно для меня, как для пустышки, не имеющей доступа к AD / DC
— Геннадий Ванин Геннадий Ванин

2
Вдобавок ко всему (у меня нет ни первичного домена для проверки, ни ресурсов для его создания), добавление администраторов домена в локальную группу администраторов каждого компьютера является частью объекта групповой политики по умолчанию для домена. В этом случае вы, безусловно, можете удалить администраторов домена из локальной группы администраторов, но они будут возвращены во время следующего обновления политики (по умолчанию каждые 90 + [0-30] минут.)
— gWaldo

Как это? Я понял из serverfault.com/questions/173550/… и последующего наблюдения, что локальные группы и пользователи на клиентских ПК, принадлежащих клиенту, точно такие же, как на компьютерах рабочих групп (не присоединенных или предварительно присоединенных к домену) и неизвестных домену ( AD DC) ...
— Геннадий Ванин Геннадий Ванин

1
@JamesRyan прочитайте его еще раз (он не редактируется): встроенная группа \ Администраторы имеет административный доступ к контроллерам домена, но ей автоматически не предоставляется административный доступ ко всем компьютерам в домене, в отличие от администраторов домена. Контроллеры. Множественное число.
— gWaldo

10

Группа администраторов домена и группа встроенных \ Adminstrators AD (а не локальная группа администраторов на клиентах) фактически предоставляют пользователям одинаковые права, однако есть некоторые тонкие различия:

  • встроенные \ администраторы - это локальная группа домена, где администраторы домена - глобальная группа.
  • Администраторы домена являются членами встроенных \ администраторов
  • Администраторы домена являются членами группы локальных администраторов на каждом клиентском компьютере.
  • Встроенная группа \ администраторы предназначена для обеспечения обратной совместимости с системами до AD

5

Это вопрос с простым и сложным ответом.

Простой ответ всегда использовать группу администраторов домена.

Сложный ответ заключается в том, что администраторы домена дают администратору все (контроллеры домена, серверы и рабочие станции) в домене. Встроенный \ Администраторы изначально предоставляет доступ только ко всем DC (это локальная группа, но реплицируется), но не к серверам или рабочим станциям. Однако доступ администратора к контроллеру домена дает возможность подняться администратору домена. Таким образом, из POV безопасности они эквивалентны.

Основная причина наличия встроенных \ администраторов заключается в том, что программы, проверяющие доступ администратора, могут проверять одно и то же место на любом компьютере.

Контроллеры домена - это ключи вашего замка, вы никогда не можете назначить администратора одному, а не другому (эффективно) или локальному серверу, а не всему домену, поэтому на них не должно быть программ / файлов, требующих локального доступа администратора.


+1 @JamesRyan, «это локальная группа, но ее тиражируют». Забавно, потому что на serverfault.com/questions/173550/… мне единогласно ответили, что локальные группы / учетные записи не распознаются за пределами локального компьютера. Хотя в serverfault.com/questions/174196/… я подверг сомнению эту «анонимность», поскольку у администратора и администраторов есть «хорошо известные идентификаторы безопасности», см. Technet.microsoft.com/en-us/library/cc978401.aspx
— Геннадий Ванин Геннадий Ванин

Интересно, это реплицируется как общеизвестная группа Windows или как локальная группа?
— Геннадий Ванин Геннадий Ванин

Почему это было отвергнуто, когда это правильный ответ? Не тот ответ, который вы хотели?
— JamesRyan

@JamesRyan, я назвал твой ответ полезным. Мой рейтинг около 50, и я никогда не имел ни одного сайта трилогии 100, необходимого для понижения рейтинга! Кроме того, AFAIK, я не могу понизить голос после upvote
— Геннадий Ванин Геннадий Ванин

Я разговаривал с downvoters
— Джеймс Райан

4

Группа bultin / administrator создается по умолчанию при установке Windows. Эта группа имеет полный и неограниченный доступ к компьютеру. По умолчанию единственной учетной записью пользователя, которая является членом этой группы, является Администратор.

Группа администраторов домена присутствует только в домене Windows. Эта группа имеет полный и неограниченный доступ ко всему домену, способный войти на любой компьютер или сервер, который является членом домена.

Когда ПК / сервер добавляется в домен, группа администраторов домена автоматически становится членом группы встроенных / администраторов, обеспечивая таким образом доступ администратора к домену на уровне администратора.

Если вы переместили учетную запись из группы администраторов домена в группу встроенных / adminstrators, эта учетная запись сможет администрировать этот локальный компьютер, но не более того, если вы не добавили учетную запись в другие группы встроенных / adminstrators.


3
Я полагаю, что он говорит о группе администраторов в AD, а не о группе локальных администраторов на клиентских ПК
— Сэм Коган

Кто он"? Если «он» - это vgv8, тогда я просто написал несколько цитат с просьбой разъяснить их мне!
— Геннадий Ванин Геннадий Ванин

1
aleroot прав в том, что он является локальной группой администраторов, но неверен в том, что он ведет себя по-разному на DC
— JamesRyan

@JamesRyan, +1 за попытку объяснить мне. Ответ от aleroot только что повторил то, что я процитировал в своем вопросе. Я не вижу, в какой части говорится, что локальная группа «Администраторы» ведет себя по-разному на контроллере домена. В другом комментарии вы указали, что эта группа (локальных администраторов) реплицируется между контроллерами домена. Как поведение может быть таким же на сервере, прежде чем продвигать его на DC?
— Геннадий Ванин Геннадий Ванин

@ Сэм Коган, я говорю о том, как локальная группа администраторов необусловленного сервера / рабочей станции изменяется (или нет?) При присоединении компьютера к AD (то есть на клиентском компьютере). В родительском посте мне ответили, что нет никакой разницы в локальных группах и пользователях до присоединения и после.
— Геннадий Ванин Геннадий Ванин
Используя наш сайт, вы подтверждаете, что прочитали и поняли нашу Политику в отношении файлов cookie и Политику конфиденциальности.
Licensed under cc by-sa 3.0 with attribution required.