6 votes

Active Directory, créer un utilisateur juste pour ajouter des ordinateurs au domaine

Je suis un administrateur Linux de métier, et mon nouveau travail m'amène à gérer des serveurs Windows.

J'essaye de créer une image de base de Windows Server 2012 en utilisant emballeuse . Dans le cadre du provisionnement, la VM doit être connectée à active directory via un script. Évidemment, je ne veux pas mettre mon mot de passe personnel dans le script.

Est-il possible de créer un utilisateur dans Active Directory qui a le droit de lier une machine à AD, mais qui ne peut effectuer aucune autre action (pour des raisons de conformité) ?

7voto

Massimo Points 67633

Normalement, chaque utilisateur d'Active Directory peut ajouter jusqu'à 10 comptes d'ordinateur à un domaine, sans avoir besoin d'être un administrateur de domaine ; cependant, ce comportement peut être personnalisé par des stratégies de domaine, donc ce n'est peut-être pas votre cas ; et même si c'était le cas, vous rencontrerez un problème dès que le même compte d'utilisateur devra être utilisé pour ajouter un 11ème ordinateur.

La bonne façon de procéder est d'accorder à ce compte utilisateur l'autorisation spéciale "Create Computer Objects" sur le conteneur "Computers" dans Active Directory (où les nouveaux ordinateurs sont ajoutés par défaut), et/ou sur tout autre OU où de nouveaux ordinateurs pourraient être ajoutés (bien qu'il soit un peu plus difficile de les ajouter quelque part dans le répertoire en dehors du conteneur "Computers" par défaut).

https://technet.microsoft.com/en-us/library/cc780195(v=ws.10).aspx

1voto

E-Rock Points 499

Bien sûr, créez votre compte, ne le joignez à aucun groupe et placez-le quelque part dans AD où il n'obtiendra aucun droit attribué par la stratégie de groupe. Par défaut, les utilisateurs authentifiés peuvent joindre des ordinateurs au domaine. Si cela a été modifié, vous devez vous assurer que votre compte dispose du droit Ajouter des postes de travail au domaine via la stratégie de groupe. Ceci se trouve dans Configuration des ordinateurs \Windows Paramètres \Security Paramètres \Local Politiques \User Attribution des droits. Vous pouvez également le faire en donnant au compte des droits sur l'OU où vous voulez placer l'ordinateur. Pour ce faire, accordez au compte la permission de créer des objets informatiques sur l'OU que vous voulez qu'il utilise.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X