具有某些提升权限的域非管理员帐户

San*_*ndy 1 active-directory windows-7

我想创建一个不是域管理员的帐户,因此用户无法登录 ADUaC、GP 编辑器等,但有权访问事件查看器、在客户端 PC 上安装打印机驱动程序和应用程序。

这将让学生工作者帮助减轻我们的工作量并进行基本的故障排除。我怎样才能创建这种类型的交流

Saf*_*ado 7

好吧,似乎客户端需要所有权限,因此只需将学生工作人员添加为他们需要访问的所有计算机上的本地管理员即可。给他们一个普通的域用户帐户,并使用组策略中的受限组将用户添加到客户端计算机的本地管理员组。

  • @Sandy:组策略是集中创建、应用和管理的,而不是在每台客户端计算机上。gpo 范围内的客户端计算机下载并应用设置。 (2认同)
  • 有一个称为受限组的功能,它允许您使用组策略修改所有域计算机的本地管理员组。您可以使用此功能使用户成为您需要的任意数量机器上的本地管理员。 (2认同)
  • 我们使用组策略向所有客户端本地管理员组添加了一个域组。我们将我们的桌面技术添加到这个组,瞧! (2认同)