Cum oferi acces Remote Desktop si acces limitat în Active Directory pe un Domain Controller

Configurare noua (How To)

Situatie

Ai un server Windows configurat ca Domain Controller. Vrei ca un tehnician IT să:

  • Se conecteze prin Remote Desktop (RDP)

  •  Aibă acces doar într-o anumită secțiune din Active Directory (ex. pentru resetare parole sau creare useri într-un OU)

  •  Să nu fie membru în grupul „Domain Admins”.

Solutie

Pasi de urmat

Pasul 1: Permite acces Remote Desktop

 1. Adaugă tehnicianul în grupul Remote Desktop Users

  1. Deschide Active Directory Users and Computers (dsa.msc)

  2. Găsește utilizatorul (ex: it.support)

  3. Click dreapta → Properties → tabul Member Of

  4. Click Add → scrie Remote Desktop Users → OK.

2. Asigură-te că are permisiunea „Allow log on through Remote Desktop Services”. Pe Domain Controller, acest drept nu este acordat implicit.

  1. Deschide Group Policy Management (gpmc.msc)

  2. Creează un GPO nou (ex: RDP Access for Support) sau editează unul existent

  3. Navighează la:

Computer Configuration
└── Policies
└── Windows Settings
└── Security Settings
└── Local Policies
└── User Rights Assignment
└── Allow log on through Remote Desktop Services

4. Adaugă aici utilizatorul it.support sau grupul Remote Desktop Users

5. Aplică GPO-ul pe serverul Domain Controller

6. Rulează gpupdate /force pe server.

(Opțional): Drepturi administrative limitate pe server

Pe un Domain Controller, nu poți avea conturi locale sau grupuri locale. Dar poți folosi grupul integrat Server Operators, care oferă unele drepturi administrative fără acces la AD.

 Adaugă utilizatorul în Server Operators

  1. În dsa.msc, mergi la containerul Builtin

  2. Deschide grupul Server Operators

  3. Click pe MembersAdd → adaugă it.support

Poate porni/opri servicii, modifica fișiere de sistem, dar nu are acces la obiectele Active Directory.

Pasul 3: Oferă acces limitat în Active Directory (prin „Delegate Control”)

 1. Creează un OU dedicat

  1. În dsa.msc, click dreapta pe domeniu → NewOrganizational Unit

  2. Numește-l de exemplu: ManagedUsers

  3. Mută acolo obiectele pe care tehnicianul trebuie să le gestioneze (ex. useri)

 2. Rulează Wizard-ul „Delegate Control”

  1. Click dreapta pe OU-ul ManagedUsersDelegate Control

  2. Adaugă utilizatorul it.support

  3. Selectează permisiunile necesare, de exemplu:

    • Reset user passwords and force password change at next logon

    • Create, delete, and manage user accounts

    • Read all user information

  4. Finalizează wizard-ul.

Pasul 4: Testare

  1. Conectează-te prin RDP cu userul it.support

  2. Rulează dsa.msc

  3. Verifică:

    • Poate accesa OU-ul ManagedUsers

    • Poate reseta parole sau crea useri doar acolo

    • Nu are acces la alte OU-uri sau la obiectele critice din AD.

Tip solutie

Permanent

Voteaza

(1 din 1 persoane apreciaza acest articol)

Despre Autor

Leave A Comment?