Gibt es eine Methode im Domänennetzwerk, die nur die Anmeldung eines lokalen Benutzers (lokaler Benutzer des Clients) verhindert?

1216
Shayan Star

Ich habe nach einer Methode im Domänennetzwerk gesucht, um nur die Anmeldung des "lokalen Benutzeraccounts (lokaler Benutzer des Clients)" zu verhindern (aber "Domänenbenutzerkonto" muss möglicherweise immer noch in Clients angemeldet sein).

Ich versuche dies mit der Richtlinie "Anmeldung lokal ablehnen" über die Gruppenrichtlinienverwaltung, aber es gibt keine Gruppe für "lokales Benutzerkonto". Wir können jedoch die Gruppe "Domänenbenutzer" zu dieser Richtlinie "Lokale Anmeldung ablehnen" und dann Domänenbenutzer hinzufügen Ich kann mich nicht an der Arbeitsstation anmelden. Gibt es eine Gruppe für "lokale Benutzer"?

zusätzliche Erklärung

In dem Richtliniendialogfeld "Lokale Anmeldung zulassen" in der Registerkarte "Standard" für Domänencontroller wird darauf hingewiesen, dass diese Richtlinie standardmäßig für folgende Benutzer gilt

Standardeinstellung für Workstation und Server: Administratoren, Sicherungsoperatoren, Benutzer.

Standardeinstellung für Domänencontroller: Administratoren, Sicherungsoperatoren, Druckoperatoren, Serveroperatoren. **

Nach diesen Vorgaben sollte es eine Möglichkeit geben, eine solche lokale Clientbenutzergruppe in der Richtlinie "Lokale Anmeldung verweigern" zu definieren, aber jedes Mal, wenn ich eine dieser lokalen Benutzergruppen hinzufügen möchte, um das System "Lokale Anmeldung nicht zulassen" festzulegen Nur identifizierte Domänengruppe oder "Server lokaler Benutzer". Wenn ich beispielsweise "Benutzer" im Feld "Benutzer & Gruppe hinzufügen" in der Richtlinie "Lokale Anmeldung verweigern" eingebe, wird das System als Gruppe von "Server lokaler Benutzer" und nicht als "Client (Workstation) lokale Benutzer" Dann konnte ich mich aufgrund dieser Einstellung nicht einmal mit Administrator-Account auf meinem Server anmelden!

Hier sind einige Methoden, die ich versuche und für mich nicht funktioniert (alle Clients waren Mitglied von Domäne und Ping-Domänenname und -Server).

  • Ich versuche, Computername in "Standard-Domänencontrollerrichtlinie" im Feld "Benutzer & Gruppe hinzufügen" in der Richtlinie "Protokollierung lokal verweigern" hinzuzufügen. Wenn ich auf die Schaltfläche Prüfname klicke, wurde der Name mit dem Namen "Domänenname \ Computername $" hinzugefügt. Es hat jedoch keine Auswirkungen und trotzdem können sich alle Benutzer an diesem Computer anmelden.

  • Ich versuche, computername \ localusername im Feld "Benutzer & Gruppe hinzufügen" in der Richtlinie "Protokollierung lokal verweigern" hinzuzufügen, aber wenn ich die Schaltfläche "Check-Name" drücke, wurde der Client nicht einmal identifiziert.

Ich weiß (und ich habe es getan), dass im Feld "Benutzer & Gruppe hinzufügen" auf die Schaltfläche "Durchsuchen" und anschließend auf den Objekttyp klicken und die Computer überprüfen müssen

0
Sie möchten also nur, dass sich Benutzer mit Domänenkonten anmelden können? Ganz einfach ... Erstellen Sie keine lokalen Konten auf dem Computer. Bei Windows 7 und höher (nicht sicher, ob Vista vorhanden ist) ist das Administratorkonto standardmäßig deaktiviert. Das einzige Mal, wenn Sie ein Konto erstellen, ist das Windows-Setup. Wenn Sie den Computer mit einer Domäne verbinden (und lokale Gruppen so konfigurieren, dass Domänengruppen vorhanden sind), können Sie theoretisch das Konto löschen, das Sie ursprünglich erstellt haben, und dann können sich NUR Ihre Domänenbenutzer anmelden. Kinnectus vor 9 Jahren 0
tnx für das Antworten von chris, aber ich habe bereits lokale Benutzer in meinen Clients, und ich möchte nicht zulassen, dass sie sich lokal von der Serverrichtlinie aus anmelden oder sich irgendwie hinter jeden Client setzen und ihr lokales Konto löschen Shayan Star vor 9 Jahren 0
Ich denke, da Sie bereits lokale Benutzer auf den Rechnern haben, kann ein Domänencontroller sie nicht daran hindern, sich anzumelden. Sie könnten ein ausführliches Skript schreiben, das Ihre Benutzer über die Registrierung durchläuft, ihre Benutzer-ID abruft und ihr Konto wählt Wenn es sich nicht um ein Domänenkonto handelt ... Das Problem, das Sie haben, besteht darin, dass Sie (der Administrator) durch den Beitritt des Computers zur Domäne eine Vertrauensstufe zwischen dem Client und dem Domänencontroller bestätigen, die lokal erstellte Konten umfasst. Kinnectus vor 9 Jahren 0
du hast recht, aber ich suche immer noch einen weg ohne scripting :) Shayan Star vor 9 Jahren 0
Die Gruppenrichtlinie "Lokale Anmeldung verweigern" wird verwendet, wenn Sie ein Benutzerkonto eines lokalen Computers haben möchten, das aktiv ist und sich über das Netzwerk beim Computer anmelden kann, sich aber nicht an der Konsole anmelden kann. Wollen Sie das wirklich? rakslice vor 9 Jahren 0

0 Antworten auf die Frage