【问题标题】:Adding Administrators Via Group Policy通过组策略添加管理员
【发布时间】:2009-04-25 16:55:06
【问题描述】:

我的 Windows Vista 工作计算机是域的成员。域管理员设置了一个组策略,每天晚上将他们添加为我的计算机的管理员。

有什么方法可以防止这种情况发生吗?我是计算机的管理员。

【问题讨论】:

    标签: windows dns


    【解决方案1】:

    这些是严肃的答案:

    • 断开您的 PC 与网络的连接
    • 从域中删除您的 PC

    您无法更改组策略:它可以覆盖本地设置或不被覆盖。 域管理员在 AD 中胜过本地管理员

    但是为什么呢?

    【讨论】:

    • 断开连接无济于事,因为组策略在本地缓存,并且从域中删除它无论如何都需要域管理员权限......但是,就是这样 - 但他需要管理员合作^^
    • 嘿嘿。我不知道(自从我成为系统管理员以来已经有一段时间了)
    • @OskarDuveborn 从域中删除它只需要本地管理员权限。该小程序还尝试禁用 Active Directory 中的计算机帐户,但如果无法执行此操作,则删除不会失败。
    【解决方案2】:

    没有(有用的)方法。然而,这根本不是技术问题,而是政策问题(如果有问题的话)。与您的管理员和老板一起讨论。问他们为什么,他们应该解释。

    顺便说一句,此行为是默认策略。

    【讨论】:

      【解决方案3】:

      是的,你可以。您可以使用多种方法。一些想法:

      • 删除他们的本地管理员。添加您自己的本地管理员用户,用户名相同但密码不同。 GPO 添加将假定用户已经在那里并且不进行任何更改。

      • 更新注册表权限以删除对添加用户所需的几个键中的任何一个的访问权限。 Mark Russinovich 描述了程序on his blog。

      • 编辑对缓存组策略对象的目录的 NTFS 权限。 (当然,这会破坏所有 GPO,而不仅仅是本地管理员......)

      底线:作为本地管理员,您可以做任何事情。为了使组策略起作用并使 GPO 添加本地用户,它必须执行某些操作。打破该事物的任何部分,您就找到了解决方案。

      当然,只是因为你可以,但这并不意味着你应该。我是一名 IT 人员,用户对我这样做,这很烦人。这是一个政策问题,应该通过非技术手段处理。

      【讨论】:

        【解决方案4】:

        每次连接到工作网络时都会发生这种情况,这是公司控制其计算机的方式,我建议您与网络管理员交谈。

        【讨论】:

          【解决方案5】:
          • 打开 Regedit.exe。
          • 浏览到以下路径 - HKEY_CURRENT_USER\Software\Policies\Microsoft\MMC\
          • 展开其中包含的唯一键
          • 将 Restrict_Run 设置为值 1(通过双击编辑并输入 1 来完成)

          http://www.computerstepbystep.com/group_policy_windows_7.html

          【讨论】:

            猜你喜欢
            • 1970-01-01
            • 1970-01-01
            • 2014-06-10
            • 1970-01-01
            • 2012-01-04
            • 1970-01-01
            • 1970-01-01
            • 2023-03-06
            相关资源
            最近更新 更多