批量地向AD域中添加用户帐户

Posted on

批量地向AD域中添加用户帐户

批量地向AD域中添加用户帐户(上)

作为网管,有时我们需要批量地向AD域中添加用户帐户,这些用户帐户既有一些相同的属性,又有一些不同属性。如果逐个添加、设置的话,十分地麻烦。一般来说,如果不超 过10个,我们可利用AD用户帐户复制来实现。如果再多的话,我们就应该考虑使用csvde.exe或ldifde.exe来减轻我们的工作量了。   一、 AD用户帐户复制 1、在“AD域和计算机”中建一个作为样板的用户,如S1。 2、设置相关需要的选项,如所属的用户组、登录时间、用户下次登录时需更改密码等。 3、在S1上/右键/复制,输入名字和口令。 说明: 1、 只有AD域用户帐户才可以复制,对于本地用户帐户无此功能。 2、 帐户复制可将在样板用户帐户设置的大多数属性带过来。具体如下: 选项卡 复制到新用户帐号的属性 常规 无。 地址 除了“街道”之外所有 帐户 除了“用户登录名”之外所有 配置文件 除“配置文件路径”和“主文件夹”。欲复制它们,应该使用 %username%变量,如:file://server/share/%username 电话 无 单位 除了“职务”之外所有。 隶属于 全部 拨入 无,将默认值应用于新帐户。 环境 无,将默认值应用于新帐户。 会话 无,将默认值应用于新帐户。 远程控制 无,将默认值应用于新帐户。 终端服务配置文件 无,将默认值应用于新帐户。 二、比较csvde与ldifde
csvde逗号分隔符目录交换 ldifde轻型目录访问协议 互换格式目录交换 功能 只能用来添加对象,不能用于删除/修改 可用于添加/删除/修改对象 格式 字段名1,字段名2,字段名3,…… 记录1此值,记录1此值,记录1此值,…… 字段名1: 记录1此值 字段名2: 记录1此值 字段名3: 记录1此值 …… 举例 Dn,objectclass,samaccountname, userprincipalname,useraccountcontrol “cn=s1,ou=test,dc=mcse,dc=com” ,user,s1,s1@mcse.com,512 Dn: cn=s1,ou=test,dc=mcse,dc=com Objectclass:user Samaccountname:s1 Userprincipalname:s1@mcse.com useraccountcontrol:512 共同点 用于导入的文本文件必须包含: / 用户帐号的OU,对象的类型以及用户登录名的路径,用户主名 / 默认(即不指定时):用户帐户为禁用。启用:512,禁用:514 / 可包含个人信息,但不可包含密码,只能用默认的空口令。 / 或通过设pwdLastSet字段值为0,使“用户下次登录时须更改密码” (不设这个字段,默认也是如此)。 /* 通过设userAccountControl字段值为66048,可使“密码永不过期”。 三、以csvde.exe为例说明:域用户帐户的导出/导入 操作步骤如下: 1、 在“AD域和计算机”中建一个用户,如S1。 2、 设置相关需要的选项,如所属的用户组、登录时间、用户下次登录时需更改密码等。 3、 在DC上,开始/运行:cmd 4、 键入:csvde –f demo.csv 说明:(1)不要试图将这个文件导回,来验证是否好使。因为这个文件中的好多字段在导入时是不允许用的,如:ObjectGUID、objectSID、pwdLastSet 和 samAccountType 等属性。我们导出这个文件目的只是为了查看相应的字段名是什么,其值应该怎么写,出错信息如下: objectGUID:写 UNPRINTABLEBINARY(16) "由于安全原因不允许修改。" objectSid:写 UNPRINTABLEBINARY(28) "由于该属性处于“安全帐户管理器” (SAM),不允许访问该属性。" (2)可通过-d –r参数指定导出范围和对象类型。例如: -d “ou=test,dc=mcse,dc=com” 或 -d “cn=users,dc=mcse,dc=com” -r “< Objectclass=user>” 5、 以上面的文件为参考基础,创建自己的my.csv,并利用复制、粘贴、修改得到多条记录。例如: dn,objectClass,sAMAccountName,userAccountControl,userPrincipalName "CN=s1,OU=test,DC=mcse,DC=com",user,S1,512,S1@mcse.com "CN=s2,OU=test,DC=mcse,DC=com",user,S2,512,S2@mcse.com ……………… 其它可用字段,我试了一下,见下表(不全): 用户帐户属性  字符名“常规”标签 说明 姓 Sn 名 Givename 英文缩写 Initials 显示名称 displayName 描述 Description 办公室 physicalDeliveryOfficeName 电话号码 telephoneNumber 电话号码:其它 otherTelephone 多个以英文分号分隔 电子邮件 Mail 网页 wWWHomePage 网页:其它 url 多个以英文分号分隔 “地址”标签 国家/地区 C 如:中国CN,英国GB 省/自治区 St 市/县 L 街道 streetAddress 邮政信箱 postOfficeBox 邮政编码 postalCode “帐户”标签 用户登录名 userPrincipalName 形如:S1@mcse.com 用户登录名(以前版本) sAMAccountName 形如:S1 登录时间 logonHours 登录到 userWorkstations 多个以英文逗号分隔 用户帐户控制 userAccountControl (启用:512,禁用:514, 密码永不过期:66048) 帐户过期 accountExpires “配置文件”标签 配置文件路径 profilePath 登录脚本 scriptPath 主文件夹:本地路径 homeDirectory 连接 homeDrive 到 homeDirectory “电话”标签 家庭电话 homePhone (若是其它,在前面加other。) 寻呼机 Pager 如:otherhomePhone。 移动电话 mobile 若多个以英文分号分隔。 传真 FacsimileTelephoneNumber IP电话 ipPhone 注释 Info

“单位”标签 职务 Title 部门 Department 公司 Company

“隶属于”标签 隶属于  memberOf  用户组的DN不需使用引号, 多个用分号分隔  “拨入”标签 远程访问权限(拨入或VPN) msNPAllowDialin 允许访问 值:TRUE 拒绝访问 值:FALSE 回拨选项 msRADIUSServiceType 由呼叫方设置或回拨到 值:4 总是回拨到 msRADIUSCallbackNumber  “环境”、“会话”、“远程控制”、“终端服务配置文件”、“COM+”标签 说明:这些标签,平常极少用到,我也没试。如果需要可以自己导出来看一下,像一些复杂的字段,如:userParameters,还是用粘贴吧 6、导入到AD,键入 csvde –i –f my.csv –j c:\ 说明:-j用于设置日志文件位置,默认为当前路径。此选项可帮助用户在导入不成功时排错。 有一点大家必须明确的是:我们在这里做AD域用户帐户复制、做AD域用户帐户的导出/导入,并不能代替“AD备份和恢复”。我们只是在批量创建用户帐号,帐号的SID都是重新生成的,权利权限都得重新设才行。(当然我们可以把导入的用户,通过memberof字段设到一些用户组中去,使它有权利权限。但这与利用“AD备份和恢复”到原状,完全是两回事)。 作为网管,有时我们需要批量地向AD域中添加用户帐户,这些用户帐户既有一些相同的属性,又有一些不同属性。如果逐个添加、设置的话,十分地麻烦。一般来说,如果不超 过10个,我们可利用AD用户帐户复制来实现。如果再多的话,我们就应该考虑使用csvde.exe或ldifde.exe来减轻我们的工作量了。

一、 AD用户帐户复制 1、在“AD域和计算机”中建一个作为样板的用户,如S1。 2、设置相关需要的选项,如所属的用户组、登录时间、用户下次登录时需更改密码等。 3、在S1上/右键/复制,输入名字和口令。 说明: 1、 只有AD域用户帐户才可以复制,对于本地用户帐户无此功能。 2、 帐户复制可将在样板用户帐户设置的大多数属性带过来。具体如下: 选项卡 复制到新用户帐号的属性 常规 无。 地址 除了“街道”之外所有 帐户 除了“用户登录名”之外所有 配置文件 除“配置文件路径”和“主文件夹”。欲复制它们,应该使用 %username%变量,如:file://server/share/%username 电话 无 单位 除了“职务”之外所有。 隶属于 全部 拨入 无,将默认值应用于新帐户。 环境 无,将默认值应用于新帐户。 会话 无,将默认值应用于新帐户。 远程控制 无,将默认值应用于新帐户。 终端服务配置文件 无,将默认值应用于新帐户。 二、比较csvde与ldifde csvde逗号分隔符目录交换 三、以csvde.exe为例说明:域用户帐户的导出/导入 操作步骤如下: 1、 在“AD域和计算机”中建一个用户,如S1。 2、 设置相关需要的选项,如所属的用户组、登录时间、用户下次登录时需更改密码等。 3、 在DC上,开始/运行:cmd 4、 键入:csvde –f demo.csv 说明:(1)不要试图将这个文件导回,来验证是否好使。因为这个文件中的好多字段在导入时是不允许用的,如:ObjectGUID、objectSID、pwdLastSet 和 samAccountType 等属性。我们导出这个文件目的只是为了查看相应的字段名是什么,其值应该怎么写,出错信息如下: objectGUID:写 UNPRINTABLEBINARY(16) "由于安全原因不允许修改。" objectSid:写 UNPRINTABLEBINARY(28) "由于该属性处于“安全帐户管理器” (SAM),不允许访问该属性。" (2)可通过-d –r参数指定导出范围和对象类型。例如: -d “ou=test,dc=mcse,dc=com” 或 -d “cn=users,dc=mcse,dc=com” -r “< Objectclass=user>” 5、 以上面的文件为参考基础,创建自己的my.csv,并利用复制、粘贴、修改得到多条记录。例如: dn,objectClass,sAMAccountName,userAccountControl,userPrincipalName "CN=s1,OU=test,DC=mcse,DC=com",user,S1,512,S1@mcse.com "CN=s2,OU=test,DC=mcse,DC=com",user,S2,512,S2@mcse.com ……………… 其它可用字段,我试了一下,见下表(不全): 用户帐户属性 字符名 说明 “常规”标签 姓 Sn 名 Givename 英文缩写 Initials 显示名称 displayName 描述 Description 办公室 physicalDeliveryOfficeName 电话号码 telephoneNumber 电话号码:其它 otherTelephone 多个以英文分号分隔 电子邮件 Mail 网页 wWWHomePage 网页:其它 url 多个以英文分号分隔 “地址”标签 国家/地区 C 如:中国CN,英国GB 省/自治区 St 市/县 L   街道 streetAddress 邮政信箱 postOfficeBox 邮政编码 postalCode “帐户”标签 用户登录名 userPrincipalName 形如:S1@mcse.com 用户登录名(以前版本) sAMAccountName 形如:S1 登录时间 logonHours   登录到 userWorkstations 多个以英文逗号分隔 用户帐户控制 userAccountControl ( 启用:512,禁用:514,密码永不过期:66048 ) 帐户过期 accountExpires “配置文件”标签 配置文件路径 profilePath    登录脚本 scriptPath 主文件夹:本地路径 homeDirectory 连接 homeDrive 到 homeDirectory   “电话”标签 家庭电话 homePhone 若是其它,在前面加other。 寻呼机 Pager 如:otherhomePhone。 移动电话 mobile 若多个以英文分号分隔。 传真 FacsimileTelephoneNumber IP电话 ipPhone 注释 Info “单位”标签 职务 Title 部门 Department 公司 Company “隶属于”标签 隶属于  memberOf  (用户组的DN不需使用引号,多个用分号分隔  ) “拨入”标签 远程访问权限(拨入或VPN) msNPAllowDialin 允许访问 值:TRUE   拒绝访问 值:FALSE 回拨选项 msRADIUSServiceType 由呼叫方设置或回拨到 值:4 总是回拨到 msRADIUSCallbackNumber “环境”、“会话”、“远程控制”、“终端服务配置文件”、“COM+”标签 说明:这些标签,平常极少用到,我也没试。如果需要可以自己导出来看一下,像一些复杂的字段,如:userParameters,还是用粘贴吧 6、导入到AD,键入 csvde –i –f my.csv –j c:\ 说明:-j用于设置日志文件位置,默认为当前路径。此选项可帮助用户在导入不成功时排错。

用JAVA通过LDAP修改AD用户密码注意事项

Posted on

用JAVA通过LDAP修改AD用户密码注意事项

我爱动 » 日志 特别提醒: 你现在看到的是帖子的纯文字版, 查看完整版本

2009年1月14日 用JAVA通过LDAP修改AD用户密码注意事项

最近要用java来修改windows 2003的Active Directory(简称AD)上的用户,包括新增、修改、删除,普通的操作这里就不说了,网上有一大堆的资料,这里记述一下本人操作过程中遇到的问题及解决方法。 通过ldap来修改AD的用户信息,除了修改密码外,其他的都可以使用非安全的连接进行操作,也就是可以不走SSL连接来操作,注意AD的普通端口是389,SSL端口是636。 当使用SSL连接修改密码时,需要在连接端安装证书,怎么获取证书,本人使用网上其他人介绍的证书方法,全是无法成功,都是出现 unable to find valid certification path to requested target 错误,最终经一朋友提示,使用其他方法获取到正确的证书,具体如下: 1、安装证书服务。最好不要在域控制器上安装证书服务,而是使用另外一台机器加入到域中,且在这台机器上使用域账户来安装证书服务。证书服务的安装没什么特别的注意,请参考其他人的文章。 2、获取客户端证书。别人都是通过下载证书的方式来获取证书,但是我通过这种方式就是无法成功修改密码,也都是提示 unable to find valid certification path to requested target 这个错误。我的操作方法为,用IE通过SSL直接连接ldap服务器(也就是安装AD的那台机器),使用636端口,类似于 https://192.168.0.111:636 ,连接的时候会提示安装证书,这时候把这个证书保存下来,即为需要的客户端证书。 3、连接。得到证书后,我在连接的时候成功了,但在修改AD用户密码的时候还是报错,但这次的错误为 javax.naming.OperationNotSupportedException: [LDAP: error code 53 - 0000052D: SvcErr: DSID-031A0FC0, problem 5003 (WILL_NOT_PERFORM), data 0 ,操作不支持错误,在这个问题了转了好久都没解决,后来无意中看到一篇文章讲到AD中的密码策略问题,才想起来windows2003中AD中的默认密码策略有长度限制和复杂性要求,所以才导致出现OperationNotSupportedException异常,记得在域控制器上查看自己的域策略。 后记:由于水平原因,就因为证书的问题搞了两天多才搞定,其实通过调整域策略可以使用修改密码不需要走SSL通道的,但这都是旁门左道,希望写下这篇文章对大家有所帮助。 友情链接关于我爱动加入我爱动联系我们免责条款 浙ICP备08105846号Copyright © 我爱动,2008-2009. All Rights Reserved archiver

最新分享_分享_百度空间

Posted on

最新分享分享百度空间

logo

更多

分享

sxxhw的分享

分享 2003 域 组策略 远程桌面

转自:http://blog.163.com/hackergufeng/blog/static/37121905200981045123602/

已测试成功!

近日给一家上市企业提供IT基础架构优化的项目服务,在部署完活动目录后,客户提出为了减轻IT管理员的管理负担,希望能够通过组策略开启所有客户机的远程桌面,然后管理员可以在自己的工作站连接过去进行远程维护(补充一下,他们有三百多台客户机....)。

    我新建了一个测试用的OU,然后将一台测试用的虚拟机加入到域,并将这个计算机账号移动到这个OU里,然后再创建一个名字叫做“RDP”的组策略,链接到这个OU上。
   接下来开始修改“RDP”组策略里的设置。先打开“管理工具”的“默认域策略”,依次展开“计算机配置”-->“管理模板”--> “Windows组件”-->“终端服务”,找到“允许用户使用终端服务进行远程连接”项,选择“已启用”。由于这个策略属于计算机配置,因此至少要等待90分钟(正负30分钟)后才能够在所有客户机上应用。为了尽快体现设置效果,我在虚拟机上运行了“gpupdate /force”命令来立即刷新所有组策略设置。可以看到“系统属性”里的“远程”选项里“远程桌面”已经被选中,但我从其他计算机却无法使用“远程桌面连接”来连到这台测试用客户机,明明开启了“远程桌面”功能,为什么无法连过来,一定是有其他东东阻止对这台客户机的远程桌面连接。
   由于这是一台测试用机器,既然在这台机器上会有这个现象,其他计算机也一定会有,这表明这是一个普遍现象。由于客户端都是XP+SP2,能阻止连接的只有是XP自带的防火墙,检查防火墙设置,发现都开启了防火墙功能,在“例外”里发现没有选中“远程桌面”,这就是问题所在。
    但这又产生一个新问题,就是虽然知道是XP防火墙阻挡了连接,那如何批量修改几百台计算机的这个设置呢?还是想到了组策略这个工具。再次打开这个 “RDP”组策略,依次展开“计算机配置”-->“管理模板”-->“网络”-->“网络连接”-->“Windows防火墙” -->“域配置文件”,找到“允许远程桌面例外”,选择“已启用”,同时在输入框里输入“/*”(星号,表明允许来自任何IP地址的连接)。

设置完毕后再次在测试用虚拟机上运行“gpupdate /force”命令,再从别的计算机上尝试对这台测试客户机进行远程桌面连接,操作成功。 我发表这个案例的目的并不是想说这个案例里所用到的技术有多高深,而是希望通过这个案例让大家意识到组策略的强大功能,利用好组策略,将能够极大减轻IT Pro们的工作量...

============================================================================

转自:http://windows.chinaitlab.com/skill/771850.html

尚未测试!

如何通过组策略自动启用客户端远程桌面功能?

在企业里进行管理的时候,有时需要利用远程桌面来管理客户端计算机,在一般情况下,往往需要客户端启用此功能,有没有好的办法,让客户端自动启用呢?当然可以,我们可以通过组策略的形式来完成。

具体操作:(域环境)
1.在DC上创建一个OU,把相应的客户端计算机放到这个OU里。
2.针对这个OU创建一个组策略,在这个组策略的计算机配置里,在启动脚本里添加一个脚本,内容如下:(命名为RDP.vbs)
Const ENABLE_CONNECTIONS = 1
strComputer = "."
Set objWMIService = GetObject("winmgmts:\\" & strComputer & "\root\cimv2")
Set colItems = objWMIService.ExecQuery("Select /* from Win32_TerminalServiceSetting")
For Each objItem in colItems
errResult = objItem.SetAllowTSConnections(ENABLE_CONNECTIONS)
Next
set oShell = WScript.CreateObject("WScript.shell")
oShell.run "cmd.exe /c netsh firewall add portopening tcp 3389 RemoteDestop",0,true
set oShell=nothing
3.客户端计算机重新,即可生效。

注:此脚本在所有的客户端是2003的情况下验证通过,并能自动“远程桌面”功能穿过防火墙。

便于管理服务器!

为了您的安全,请只打开来源可靠的网址

打开网站 取消

来自: http://hi.baidu.com/scorpio1118/blog/item/716995037f46cf7d3812bbab.html

来自: sTevenQ 第一分享: sxxhw 时间: 2010-06-08 11:45 评论: 0条 投票: 0次 本贴分享: 1 累计分享: 2

共有0人发表观点

...目前还没有互动观点,输入您的互动观点

评论(0)

帮助中心 | 空间客服 | 投诉中心 | 空间协议 | 联系我们

2006-2011 © Baidu

组策略及组策略编辑器基础知识

Posted on

组策略及组策略编辑器基础知识 - 51CTO_COM

首页技术频道51CTO旗下网站地图

社区:论坛博客下载读书更多

新闻 | Linux | Windows | 浏览器 | 开源 | 运维 | 全部 | 投稿指南 | RSS RSS订阅

您所在的位置:操作系统 > Windows > Windows Server配置与维护 > Windows组策略 > 组策略及组策略编辑器基础知识

组策略及组策略编辑器基础知识

2011-07-28 13:56 佚名 博客转载 我要评论(0) 字号:T | T

一键收藏,随时查看,分享好友!

本文介绍了什么是组策略以及如何启用组策略编辑器和如何使用组策略编辑器的内容。

AD:

组策略是什么?有什么作用?如何启用和使用组策略编辑器呢?下文一一给出了详细的解答。

使用组策略

在MicrosoftWindowsXP中,可以使用组策略为用户和计算机组定义用户和计算机配置。通过使用组策略MicrosoftManagementConsole(MMC)管理单元,您可以为特定的用户和计算机组创建特定的桌面配置。您创建的组策略设置包含在组策略对象中,后者进而与选定的ActiveDirectory容器(如站点、域或组织单位(OU))关联。使用组策略管理单元,您可以为以下各项指定策略设置:

?基于注册表的策略。

包括针对WindowsXP操作系统及其组件以及针对所有程序的组策略。为管理这些设置,请使用组策略管理单元的“管理模板”节点。

?安全选项。

包括本地计算机、域和网络安全设置的选项。

?软件安装和维护选项。

用来集中管理程序的安装、更新和删除。

?脚本选项。

包括用于计算机启动和关闭以及用户登录和注销的脚本。

?文件夹重定向选项。

这些选项允许管理员将用户的特殊文件夹重定向到网络上。

使用组策略,您可以一次性地定义用户工作环境的状态,以后就可以靠系统来实施您定义的策略。

如何启动组策略编辑器

若要启动组策略编辑器,请按照下列步骤操作。

备注:为了使用组策略编辑器,您必须使用一个有管理员权限的帐户登录到计算机。1.单击开始,然后单击运行。

2.在打开框中,键入mmc,然后单击确定。

3.在文件菜单上,单击添加/删除管理单元。

4.单击添加。

5.在AvailableStand-aloneSnap-ins(可用的独立管理单元)菜单上,单击组策略,然后单击添加。

6.如果您不希望编辑“本地计算机”策略,请单击浏览以找到您希望的组策略。如果提示您输入用户名和密码,请输入,然后在返回“选择组策略对象”对话框后单击完成。

备注:您可以使用浏览按钮来找到链接到站点、域、组织单位(OU)或计算机的组策略对象。使用默认的组策略对象(GPO)(本地计算机)编辑本地计算机的设置。

7.单击关闭,然后在添加/删除管理单元对话框中,单击确定。

选定的GPO即显示在控制台根节点下。

如何使用组策略编辑器

组策略管理单元包含以下主要分支:?计算机配置

管理员可以使用“计算机配置”来设置应用到计算机的策略,而不管谁登录到了计算机。“计算机配置”通常包含软件设置、Windows设置以及管理模板的子项。

?用户配置

管理员可以使用“用户配置”来设置应用到用户的策略,而不管他们登录到哪台计算机。“用户配置”通常包含软件设置、Windows设置以及管理模板的子项。

若要使用组策略编辑器,请按照下列步骤操作:1.展开所需的GPO。例如,本地计算机策略。

2.展开所需的配置项。例如,计算机配置。

3.展开所需的子项。例如,Windows设置。

4.导航到包含您希望的策略设置的文件夹。策略项显示在“组策略编辑器”管理单元的右窗格中。

备注:如果选定的项未定义策略,请右键单击您希望的文件夹,在出现的快捷菜单中,指向所有任务,然后单击所需的命令。在所有任务子菜单中出现的命令是上下文相关的。只有那些适用于所选策略文件夹的命令才出现在菜单中。

5.在设置列表中,双击您希望的策略项。

备注:当您在管理模板文件夹中处理策略项时,如果您希望查看有关选定策略项的更多信息,请在MMC的右窗格中单击扩展选项卡。

6.编辑出现的对话框中的设置,然后单击确定。

7.完成之后,退出MMC。

示例

下面的示例演示了如何使用“组策略编辑器”自定义WindowsXP用户界面。在此示例中,我们将使用“组策略编辑器”来暂时从开始菜单中删除关闭计算机按钮。为此,请按照下列步骤操作:1.通过使用本文如何启动组策略编辑器一节中提供的步骤启动“组策略编辑器”并打开“本地计算机”策略。

备注:可以从命令行启动“组策略编辑器”管理单元。这将自动加载本地计算机GPO。为此,请按照下列步骤操作:a.单击开始,然后单击运行。

b.在打开框中,键入Gpedit.msc,然后单击确定。

2.展开用户配置(如果它尚未展开)。

3.在用户配置下,展开管理模板。

4.单击“开始菜单和任务栏”。

5.在右窗格中,双击“删除和禁用“关闭计算机”按钮”。

6.单击启用,然后单击应用。

7.单击开始。

您会注意到关闭计算机按钮已不再显示。

8.选择“删除和禁用“关闭计算机”按钮”对话框。

9.单击未配置,然后单击应用,然后单击确定。

10.单击开始。

您会注意到关闭计算机按钮又显示在开始中。

11.退出“组策略编辑器”管理单元。

希望通过本文对组策略和组策略编辑器的介绍,读者能有一个更深入的了解。希望本文能够对读者有所帮助,更多有关组策略的知识还有待于读者去探索和学习。

【编辑推荐】

  1. 如何进入组策略?
  2. 组策略无法进入怎么办?
  3. 妙用Windows组策略进行注册表解锁
  4. 如何恢复WindowsXP Home版操作系统组策略?
  5. 利用组策略如何修改活动目录域缓存登录次数? 【责任编辑:韩亚珊 TEL:(010)68476606】

给力 (0票)

动心 (0票)

废话 (0票)

专业 (0票)

标题党 (0票)

路过 (0票)

原文:组策略及组策略编辑器基础知识 返回操作系统首页

分享到: QQ微博QQ空间开心人人网 豆瓣 新浪微博

收藏|打印|复制

关于组策略 组策略编辑器的更多文章

组策略是管理员为用户和计算机定义并控制程序、网络资源及操作系[详细]

网友评论TOP5

查看所有评论()

提交评论

栏目热门

更多>>

同期最新

更多>>

操作系统

频道导航

  • 生产环境

Linux |Windows |Unix |运维教程 |Linux运维趋势

  • OS前沿

浏览器 |开源技术 |Windows 7 |Server 08 |移动OS

热点推荐

Android开发应用详解

那些性感的让人尖叫的程序员

HTML5 下一代Web开发标准详解

高性能WEB开发应用指南

Ubuntu开源技术交流频道

热门标签: windows频道移动开发云计算eclipse androidtp-link路由器设置图解html5

  1. 《Linux运维趋势》第13期发布
  2. 生产服务器LNMP全自动安装脚本

文章排行

本月本周24小时

热点专题

更多>>

  • 感恩节专题:系统管理员们应该感谢的那些软件

感恩节专题:系统管理

11月最后一个星期四,是西方的感恩节。身为各种IT技术

  • Novell易主:22亿美元背后的故事

Novell易主:22亿美元

2010年11月22日,IDG传出消息,Novell已经在周一同意

  • Linux计划任务——cron服务入门与应用教程

Linux计划任务——cro

计划任务,是系统自动完成工作的一种实现方式,通过sh

热点标签

IIS服务 Windows 8 浏览器战报 Ubuntu 11.04 运维秘诀 活动目录 Linux管理员 Fedora 15 Linux运维趋势 开源社区

CentOS 6.0正式发布(附下载)

小区宽带的N种骗局 独享成陷阱

读书

C/#高级编程(第4版)

C#经典名著!2006年最受读者喜爱的十大技术开发类图书!也是Wrox红皮书中最畅销的品种之一,从第一版开始就名满天下;其第3版被

博文推荐

更多>>

最新热帖

更多>>

领先的IT技术网站 51CTO 领先的中文存储媒体 WatchStor 中国首个CIO网站 CIOage 中国首家数字医疗网站 HC3i 移动互联网生活门户 灵客风LinkPhone

组策略如何限制域用户的权限?

Posted on

组策略如何限制域用户的权限? - 51CTO_COM

首页技术频道51CTO旗下网站地图

社区:论坛博客下载读书更多

新闻 | Linux | Windows | 浏览器 | 开源 | 运维 | 全部 | 投稿指南 | RSS RSS订阅

您所在的位置:操作系统 > Windows > Windows Server配置与维护 > Windows组策略 > 组策略如何限制域用户的权限?

组策略如何限制域用户的权限?

2011-07-28 16:27 佚名 中国电脑维修联盟 我要评论(0) 字号:T | T

一键收藏,随时查看,分享好友!

本文介绍了组策略的一个小技巧:利用组策略限制域用户只允许登录到自己的电脑,保障了系统的网络安全。

AD:

组策略对于系统管理员来说是至关重要的,下面就是组策略的一个小技巧。具体内容如下所述。

微软默认的活动目录环境,是非常不安全的。很多网管在配置网络的时候,都会重新按照安全规则进行配置,要注意的是,任意一个账户在都可以登录DC(域控制器)以外的任何成员的计算机的,这个无疑就会给我们的企业信息的安全带来极大的隐患。为了保证整个网络系统的安全,保证机密文件不外泄,我们必须使用组策略对域用户指定其允许登录的计算机,如何做呢?一下就是详细的方法:

设置方法:

假设我们只允许域用户登录自己的电脑,而不能登录其它电脑。当然这种做好并不是太灵活,但这种方法却是最有效的。

在“开始运行”中输入dsa.msc打开ADUC(活动目录用户和计算机),选择要操作的目标用户,在用户属性窗口中,切换到“帐户”选项卡,并选择“登录到”。

在“LogonWorkstaions”窗口中的“用户可以登录到”区域选择“下列所有计算机”,并将该域帐户所使用的计算机名加入到计算机列表里。如下图 组策略如何限制域用户的权限?

建议:

考虑到目前很多的企业办公平台如,OA、wiki等都支持ldap认证,所以很多IT管理人员为了节省管理开销,而设置使用域帐户来登录这些平台,如果是这种情形的话,强烈建议把DC(域控制器)的计算机名也添加到上图的计算机列表中,这样就可以避免无法登录其它办公平台的问题出现。

当然可能有朋友会问,这样做是否降低了安全性?其实完全可以放心,因为在域控制器安全策略中,是拒绝普通域用户本地登录的,所以这些普通用户是无法本地登录DC(域控制器)的。

利用组策略限制域用户只允许登录到自己的电脑,这无疑维护了系统的网络安全。希望本文能够对读者有所帮助。

【编辑推荐】

  1. 组策略无法进入怎么办?
  2. 组策略及组策略编辑器基础知识
  3. 组策略变成打开方式故障解决实例
  4. 组策略与注册表之间的区别和联系
  5. 组策略如何隐藏和禁用以及远程编辑? 【责任编辑:韩亚珊 TEL:(010)68476606】

给力 (0票)

动心 (0票)

废话 (0票)

专业 (0票)

标题党 (0票)

路过 (0票)

原文:组策略如何限制域用户的权限? 返回操作系统首页

分享到: QQ微博QQ空间开心人人网 豆瓣 新浪微博

收藏|打印|复制

关于域控制器 组策略 的更多文章

第五期51CTO移动开发技术沙龙2011年7月16日在北京成功举办了。Ph[详细]

网友评论TOP5

查看所有评论()

提交评论

栏目热门

更多>>

同期最新

更多>>

操作系统

频道导航

  • 生产环境

Linux |Windows |Unix |运维教程 |Linux运维趋势

  • OS前沿

浏览器 |开源技术 |Windows 7 |Server 08 |移动OS

热点推荐

Android开发应用详解

那些性感的让人尖叫的程序员

HTML5 下一代Web开发标准详解

高性能WEB开发应用指南

Ubuntu开源技术交流频道

热门标签: windows频道移动开发云计算eclipse androidtp-link路由器设置图解html5

  1. 《Linux运维趋势》第13期发布
  2. 生产服务器LNMP全自动安装脚本

文章排行

本月本周24小时

热点专题

更多>>

  • 2011第一波 Ubuntu vs Fedora桌面擂台赛

2011第一波 Ubuntu vs

Ubuntu是一个自由、开源、基于Debian的Linux发行版,

  • Linux 3.0,你好!

Linux 3.0,你好!

经过40次发布,Linux内核终于离开了2.6的命名,即将迎

  • Ubuntu 11.10——白日梦的虎猫

Ubuntu 11.10——白日

代号为 Oneiric Ocelot 的 Ubuntu 11.10 是 Ubuntu Li

热点标签

IIS服务 Windows 8 浏览器战报 Ubuntu 11.04 运维秘诀 活动目录 Linux管理员 Fedora 15 Linux运维趋势 开源社区

小区宽带的N种骗局 独享成陷阱

图解:VNC Server攻击实战案例

读书

精通正则表达式(第3版)

随着互联网的迅速发展,几乎所有工具软件和程序语言都支持的正则表达式也变得越来越强大和易于使用。本书是讲解正则表达式的经典

博文推荐

更多>>

最新热帖

更多>>

领先的IT技术网站 51CTO 领先的中文存储媒体 WatchStor 中国首个CIO网站 CIOage 中国首家数字医疗网站 HC3i 移动互联网生活门户 灵客风LinkPhone