2 votes

Restreindre les groupes Sysadmin sur un serveur Windows

Nos administrateurs système gèrent une multitude de tâches sur les serveurs et les postes de travail. Je voudrais qu'ils soient en mesure d'administrer tous les serveurs et rôles (DNS, DHCP, Services de bureau à distance) à l'exception de la modification de l'appartenance à un groupe des comptes administrateurs de domaine, et de prendre possession des fichiers et dossiers sur notre serveur de fichiers. (Je ne veux pas qu'ils élèvent leurs propres comptes).

J'ai envisagé de les ajouter au groupe des Opérateurs de serveurs, mais je ne semble pas trouver d'informations sur le fait que cela pourrait leur fournir trop de privilèges. L'autre idée était de les ajouter en tant qu'administrateurs locaux des serveurs membres, mais cela leur permettrait de modifier les autorisations sur notre serveur de fichiers. (Je pourrais exempter ce groupe de ce serveur).

Voici ma réflexion jusqu'à présent:

Pour gérer les postes de travail: Ajouter les sysadmins au groupe des administrateurs locaux.

Pour gérer les serveurs: Ajouter les sysadmins aux groupes de serveur intégrés suivants: DnsAdmins Event Log Readers Network Configuration Operators Performance Monitor Users Print Operators Remote Desktop Users

À noter, les sysadmins seraient également membres d'un 3ème groupe avec un accès délégué pour gérer les comptes d'utilisateurs et d'ordinateurs, et réinitialiser les mots de passe.

Je vous remercie pour vos réflexions, clarifications ou suggestions.

0voto

Ale Points 1533

Un objet de stratégie de groupe appliqué à ce serveur pourrait faire ce dont vous avez besoin. Tous les paramètres mentionnés ci-dessous se trouvent dans les trois sous Configuration de l'ordinateur Politiques Paramètres de Windows Paramètres de sécurité.

  • sous Politiques locales Attribution des droits des utilisateurs, vous pouvez modifier qui a le droit de prendre possession des objets. Normalement, c'est le groupe des administrateurs, mais vous pouvez créer un autre groupe, ou utiliser un groupe AD pour cela.
  • sous Groupes restreints, vous pouvez définir qui sont les membres du groupe Administrateurs. À chaque synchronisation de la GPO, les membres du groupe seront écrasés, quelle que soit la modification apportée localement.

Vous pouvez ensuite laisser l'appartenance aux Administrateurs aux personnes chargées de la maintenance du serveur, et vous appuyer sur les restrictions imposées par la stratégie de groupe (vous pouvez également imposer un certain journal de sécurité, par exemple). Ensuite, en fonction des rôles de serveur que vous devez gérer, l'appartenance à un groupe moins puissant pourrait suffire, mais je n'ai jamais vérifié cette partie.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X