สิ่งนี้เกี่ยวข้องกับคำถามนี้:
ฉันมีเซิร์ฟเวอร์สมาชิกในสภาพแวดล้อม AD แล็บใหม่เอี่ยม
ฉันมีผู้ใช้ Active Directory
ADMIN01
ที่เป็นสมาชิกของDomain Admins
กลุ่มDomain Admins
กลุ่มส่วนกลางเป็นสมาชิกของท้องถิ่นเซิร์ฟเวอร์ของสมาชิกของAdministrators
กลุ่มสิทธิ์ต่อไปนี้ได้รับการกำหนดค่าในรูทของ
D:
ไดรฟ์ใหม่ที่เพิ่มหลังจากเซิร์ฟเวอร์กลายเป็นสมาชิกของโดเมน
ทุกคน - สิทธิ์พิเศษ - โฟลเดอร์นี้เท่านั้น สำรวจโฟลเดอร์ / เรียกใช้ไฟล์ รายการโฟลเดอร์ / อ่านข้อมูล อ่านคุณสมบัติ อ่านคุณสมบัติเพิ่มเติม CREATOR OWNER - สิทธิ์พิเศษ - โฟลเดอร์ย่อยและไฟล์เท่านั้น ควบคุมทั้งหมด ระบบ - โฟลเดอร์นี้โฟลเดอร์ย่อยและไฟล์ ควบคุมทั้งหมด ผู้ดูแลระบบ - โฟลเดอร์โฟลเดอร์ย่อยและไฟล์ ควบคุมทั้งหมด
ภายใต้ ACL ข้างต้นผู้ใช้โดเมนADMIN01
สามารถเข้าสู่ระบบและเข้าถึงD:
ไดรฟ์สร้างโฟลเดอร์และไฟล์และทั้งหมดเป็นสิ่งที่ดี
หากฉันลบการEveryone
อนุญาตจากรูทของไดรฟ์นี้ผู้ใช้ที่ไม่ใช่ผู้ใช้ภายในซึ่งเป็นสมาชิกของกลุ่มDomain Admins
(เช่นADMIN01
) จะไม่สามารถเข้าถึงไดรฟ์ได้อีกต่อไป Administrator
บัญชีโดเมนไม่เป็นไร
เครื่องในตัวเครื่องAdministrator
และDomain Admin
บัญชี "ผู้ดูแลระบบ" ยังคงสามารถเข้าถึงไดรฟ์ได้อย่างสมบูรณ์ แต่ผู้ใช้ที่ "ปกติ" ที่ได้รับการเพิ่มDomain Admins
นั้นถูกปฏิเสธการเข้าถึง
สิ่งนี้เกิดขึ้นไม่ว่าฉันจะสร้างวอลลุ่มและเอาEveryone
สิทธิ์การล็อกอินที่เป็นเครื่องภายในเครื่องAdministrator
หรือว่าฉันทำการล็อกออนด้วยDomain Admin
บัญชีผู้ดูแลระบบ
ตามที่กล่าวไว้ในคำถามก่อนหน้าของฉันการแก้ไขคือการปิดใช้งานนโยบาย"การควบคุมบัญชีผู้ใช้: เรียกใช้ผู้ดูแลระบบทั้งหมดในโหมดการอนุมัติผู้ดูแลระบบ"ไม่ว่าจะเป็นแบบโลคัลบนเซิร์ฟเวอร์สมาชิกหรือผ่าน GPO ทั่วทั้งโดเมน
ทำไมไม่ถอดEveryone
จากบัญชีD:
ของ ACL สาเหตุปัญหานี้ไม่ใช่ในตัวผู้ใช้ที่จะได้รับการเป็นสมาชิกDomain Admins
?
แล้วทำไมDomain Admin
ผู้ใช้ที่ไม่ใช่ผู้ใช้งานภายในประเภทนี้จึงไม่ได้รับแจ้งให้ยกระดับสิทธิ์ของพวกเขามากกว่าเพียงแค่ถูกปฏิเสธไม่ให้เข้าถึงไดรฟ์