相关疑难解决方法(0)

Windows AD DC 中的域管理员与管理员

在 Microsoft Docs 文章默认组中阅读了这两个组的描述:

域管理员

该组的成员可以完全控制域。默认情况下,该组在所有域控制器、所有域工作站和所有域成员服务器加入域时都是管理员组的成员。默认情况下,管理员帐户是该组的成员。由于该组在域中具有完全控制权,因此请谨慎添加用户。”

管理员

该组的成员可以完全控制域中的所有域控制器。默认情况下,域管理员和企业管理员组是管理员组的成员。管理员帐户也是默认成员。由于该组在域中具有完全控制权,因此请谨慎添加用户。”

并且同一篇文章指出两个组对其默认用户权限的描述完全相同:

从网络访问这台计算机;调整进程的内存配额;备份文件和目录;绕过遍历检查;更改系统时间;创建一个页面文件;调试程序;使计算机和用户帐户受信任以进行委派;从远程系统强制关闭;增加调度优先级;加载和卸载设备驱动程序;允许本地登录;管理审计和安全日志;修改固件环境值;型材单一工艺;型材系统性能;从扩展坞中取出计算机;恢复文件和目录;关闭系统;取得文件或其他对象的所有权。

此外,Microsoft Docs 文章默认本地组包括对管理员组的以下描述:

该组的成员可以完全控制服务器,并可以根据需要为用户分配用户权限和访问控制权限。管理员帐户也是默认成员。当此服务器加入域时,Domain Admins 组会自动添加到该组中...”

[强调我的]

鉴于以上,我不明白:

  1. 它们之间有什么区别?
  2. 什么时候使用它们的默认化身?
  3. 如何专业化他们的参与?
  4. 如果域管理员是管理员的成员,这不是使他们始终平等吗?

此问题是问题的子问题,并在问题的上下文中提出:加入 AD 的机器的本地用户的上下文是域机器帐户还是本地机器帐户?

active-directory groups domain-controller

19
推荐指数
4
解决办法
18万
查看次数

当计算机加入 Active Directory 域时会发生什么?

客户端加入 AD 域时会应用哪些更改?

域成员在与网络断开连接时应该如何表现?用户是否可以登录?离线时域用户策略是否仍然适用?

如果您知道提供对 Active Directory 的全面介绍的综合资源,请发布它们。

谢谢

active-directory

12
推荐指数
3
解决办法
4万
查看次数