Wenn die Funktionsebene Ihrer Domäne Windows Server 2012 R2 oder höher ist und Ihre Client-Computer Windows 8.1 oder neuer sind, können Sie ausgewählten Benutzern zusätzlichen Schutz bieten, indem Sie sie der Gruppe Geschützte Benutzer hinzufügen .
Mitglieder der Gruppe der geschützten Benutzer, die sich bei einer Windows Server 2012 R2-Domäne authentifizieren, können sich nicht mehr authentifizieren, indem sie Folgendes verwenden:
- ...
- Melden Sie sich offline an. Bei der Anmeldung wird kein zwischengespeicherter Verifizierer erstellt.
Vorsicht! Stellen Sie sicher, dass nicht alle privilegierten Konten Mitglieder von geschützten Benutzern sind, bevor Sie die Änderung getestet haben. Unter bestimmten Umständen können Sie sich aussperren ( weitere Informationen ).
Als Antwort auf Ihre zweite Frage: Die Richtlinien, die auf Domänencontroller angewendet werden müssen, wirken sich auf die Kontendatenbank und die Authentifizierung aus. Beispielsweise müssen Kennwortrichtlinien auf einem Domänencontroller erzwungen werden, da es nicht sinnvoll ist, dass eine einzelne Arbeitsstation Anmeldeinformationen für ein Domänenkonto verwaltet. Die durch Twisty in den Kommentaren verknüpfte Serverfehlerantwort ist hilfreich.