Администраторы домена против администраторов в Windows AD DC [закрыто]

16

Прочитав в статье Microsoft Docs статью Default, группирует описание этих двух групп:

Администраторы домена

Члены этой группы имеют полный контроль над доменом. По умолчанию эта группа является членом группы «Администраторы» на всех контроллерах домена, всех рабочих станциях домена и всех членских серверах домена в момент их присоединения к домену. По умолчанию учетная запись администратора является членом этой группы. Поскольку группа имеет полный контроль над доменом, добавляйте пользователей с осторожностью ».

Администраторы

Члены этой группы имеют полный контроль над всеми контроллерами домена в домене. По умолчанию группы «Администраторы домена» и «Администраторы предприятия» являются членами группы «Администраторы». Учетная запись администратора также является членом по умолчанию. Поскольку эта группа имеет полный контроль над доменом, добавляйте пользователей с осторожностью ».

и что в той же статье говорится, что обе группы имеют одно и то же описание своих прав пользователя по умолчанию :

Доступ к этому компьютеру из сети; Настроить квоты памяти для процесса; Резервное копирование файлов и каталогов; Обход обхода; Изменить системное время; Создать файл подкачки; Отладочные программы; Включите учетные записи компьютеров и пользователей в качестве доверенных для делегирования; Принудительное отключение от удаленной системы; Увеличить приоритет планирования; Загрузка и выгрузка драйверов устройств; Разрешить вход локально; Управление аудитом и журналом безопасности; Изменить значения среды прошивки; Профиль единого процесса; Профиль системы производительности; Удалить компьютер из док-станции; Восстановить файлы и каталоги; Выключить систему; Взять на себя ответственность за файлы или другие объекты.

Кроме того, статья Microsoft Docs « Локальные группы по умолчанию» включает в себя описание группы « Администраторы »:

Члены этой группы имеют полный контроль над сервером и могут по мере необходимости назначать пользователям права доступа и права доступа. Учетная запись администратора также является членом по умолчанию. Когда этот сервер присоединяется к домену, группа администраторов домена автоматически добавляется в эту группу ... »

[Акцент мой]

Учитывая вышесказанное, я не понимаю

  1. Каковы различия между ними?
  2. Когда использовать в своем воплощении по умолчанию?
  3. Как специализировать их помолвку?
  4. Если администраторы домена являются членами администраторов, разве это не делает их всегда равными?

Этот вопрос является подвопросом и задан в контексте вопроса. Является ли контекст локального пользователя присоединенной к AD машины учетной записью компьютера домена или учетной записи локального компьютера?

Геннадий Ванин Геннадий Ванин
источник
vgv8 Вы изменили свой вопрос и приняли ответ, который не дал правильного ответа на исходный вопрос! Вы, кажется, подтянули этот трюк на несколько ваших вопросов. Я советую вам научиться правильно использовать переполнение стека.
JamesRyan
@JamesRyan, что я изменил в своем вопросе ???? Единственное, что я изменил в своем посте, это добавление Update1.
Геннадий Ванин Геннадий Ванин
Ваш оригинальный вопрос был, как они отличаются в домене. Обновления и комментарии незаметно, но значительно изменили его в зависимости от того, как они различаются на конкретной машине.
JamesRyan
2
Этот вопрос сбивает с толку и изменился в течение его жизни, теперь он значительно отличается от того, когда его задавали. Следовательно, здесь есть несколько ответов, которые все отвечают на разные вопросы. В будущем, если фокус вашего вопроса существенно изменится, задайте новый вопрос.
Сэм Коган
2
Я откатил это назад, чтобы удалить всю постороннюю чушь, которая не имеет никакого отношения.
Джон Гарденье

Ответы:

12

Перед назначением контроллера домена на эту роль это простой сервер рабочей группы (автономный), имеющий локальную учетную запись администратора и локальную группу администраторов. Когда вы создаете домен, эти учетные записи не исчезают; они включены в домен как учетная запись администратора домена и встроенная группа \ администраторы домена.

Встроенная группа \ Администраторы имеет административный доступ к контроллерам домена, но ей автоматически не предоставляется административный доступ ко всем компьютерам в домене, в отличие от администраторов домена.

gWaldo
источник
Привет, Уолдо, я считал, что администраторы домена получают доступ ко всем компьютерам, включая их в локальную группу администраторов на всех оставшихся компьютерах. См. Цитату в моем основном посте: «По умолчанию эта группа является членом группы администраторов всех контроллеры домена, все рабочие станции домена и все рядовые серверы домена в момент их присоединения к домену ". Я считал, что никто не имеет доступа к моему компьютеру, независимо от того, есть ли у меня такие разрешения (или включения). Правда?
Геннадий Ванин Геннадий Ванин
+1, в любом случае это было полезно для меня, как для пустышки, не имеющей доступа к AD / DC
Геннадий Ванин Геннадий Ванин
2
Вдобавок ко всему (у меня нет ни первичного домена для проверки, ни ресурсов для его создания), добавление администраторов домена в локальную группу администраторов каждого компьютера является частью объекта групповой политики по умолчанию для домена. В этом случае вы, безусловно, можете удалить администраторов домена из локальной группы администраторов, но они будут возвращены во время следующего обновления политики (по умолчанию каждые 90 + [0-30] минут.)
gWaldo
Как это? Я понял из serverfault.com/questions/173550/… и последующего наблюдения, что локальные группы и пользователи на клиентских ПК, принадлежащих клиенту, точно такие же, как на компьютерах рабочих групп (не присоединенных или предварительно присоединенных к домену) и неизвестных домену ( AD DC) ...
Геннадий Ванин Геннадий Ванин
1
@JamesRyan прочитайте его еще раз (он не редактируется): встроенная группа \ Администраторы имеет административный доступ к контроллерам домена, но ей автоматически не предоставляется административный доступ ко всем компьютерам в домене, в отличие от администраторов домена. Контроллеры. Множественное число.
gWaldo
10

Группа администраторов домена и группа встроенных \ Adminstrators AD (а не локальная группа администраторов на клиентах) фактически предоставляют пользователям одинаковые права, однако есть некоторые тонкие различия:

  • встроенные \ администраторы - это локальная группа домена, где администраторы домена - глобальная группа.
  • Администраторы домена являются членами встроенных \ администраторов
  • Администраторы домена являются членами группы локальных администраторов на каждом клиентском компьютере.
  • Встроенная группа \ администраторы предназначена для обеспечения обратной совместимости с системами до AD
Сэм Коган
источник
5

Это вопрос с простым и сложным ответом.

Простой ответ всегда использовать группу администраторов домена.

Сложный ответ заключается в том, что администраторы домена дают администратору все (контроллеры домена, серверы и рабочие станции) в домене. Встроенный \ Администраторы изначально предоставляет доступ только ко всем DC (это локальная группа, но реплицируется), но не к серверам или рабочим станциям. Однако доступ администратора к контроллеру домена дает возможность подняться администратору домена. Таким образом, из POV безопасности они эквивалентны.

Основная причина наличия встроенных \ администраторов заключается в том, что программы, проверяющие доступ администратора, могут проверять одно и то же место на любом компьютере.

Контроллеры домена - это ключи вашего замка, вы никогда не можете назначить администратора одному, а не другому (эффективно) или локальному серверу, а не всему домену, поэтому на них не должно быть программ / файлов, требующих локального доступа администратора.

JamesRyan
источник
+1 @JamesRyan, «это локальная группа, но ее тиражируют». Забавно, потому что на serverfault.com/questions/173550/… мне единогласно ответили, что локальные группы / учетные записи не распознаются за пределами локального компьютера. Хотя в serverfault.com/questions/174196/… я подверг сомнению эту «анонимность», поскольку у администратора и администраторов есть «хорошо известные идентификаторы безопасности», см. Technet.microsoft.com/en-us/library/cc978401.aspx
Геннадий Ванин Геннадий Ванин
Интересно, это реплицируется как общеизвестная группа Windows или как локальная группа?
Геннадий Ванин Геннадий Ванин
Почему это было отвергнуто, когда это правильный ответ? Не тот ответ, который вы хотели?
JamesRyan
@JamesRyan, я назвал твой ответ полезным. Мой рейтинг около 50, и я никогда не имел ни одного сайта трилогии 100, необходимого для понижения рейтинга! Кроме того, AFAIK, я не могу понизить голос после upvote
Геннадий Ванин Геннадий Ванин
Я разговаривал с downvoters
Джеймс Райан
4

Группа bultin / administrator создается по умолчанию при установке Windows. Эта группа имеет полный и неограниченный доступ к компьютеру. По умолчанию единственной учетной записью пользователя, которая является членом этой группы, является Администратор.

Группа администраторов домена присутствует только в домене Windows. Эта группа имеет полный и неограниченный доступ ко всему домену, способный войти на любой компьютер или сервер, который является членом домена.

Когда ПК / сервер добавляется в домен, группа администраторов домена автоматически становится членом группы встроенных / администраторов, обеспечивая таким образом доступ администратора к домену на уровне администратора.

Если вы переместили учетную запись из группы администраторов домена в группу встроенных / adminstrators, эта учетная запись сможет администрировать этот локальный компьютер, но не более того, если вы не добавили учетную запись в другие группы встроенных / adminstrators.

aleroot
источник
3
Я полагаю, что он говорит о группе администраторов в AD, а не о группе локальных администраторов на клиентских ПК
Сэм Коган
Кто он"? Если «он» - это vgv8, тогда я просто написал несколько цитат с просьбой разъяснить их мне!
Геннадий Ванин Геннадий Ванин
1
aleroot прав в том, что он является локальной группой администраторов, но неверен в том, что он ведет себя по-разному на DC
JamesRyan
@JamesRyan, +1 за попытку объяснить мне. Ответ от aleroot только что повторил то, что я процитировал в своем вопросе. Я не вижу, в какой части говорится, что локальная группа «Администраторы» ведет себя по-разному на контроллере домена. В другом комментарии вы указали, что эта группа (локальных администраторов) реплицируется между контроллерами домена. Как поведение может быть таким же на сервере, прежде чем продвигать его на DC?
Геннадий Ванин Геннадий Ванин
@ Сэм Коган, я говорю о том, как локальная группа администраторов необусловленного сервера / рабочей станции изменяется (или нет?) При присоединении компьютера к AD (то есть на клиентском компьютере). В родительском посте мне ответили, что нет никакой разницы в локальных группах и пользователях до присоединения и после.
Геннадий Ванин Геннадий Ванин