Situatie
Ai un server Windows configurat ca Domain Controller. Vrei ca un tehnician IT să:
-
Se conecteze prin Remote Desktop (RDP)
-
Aibă acces doar într-o anumită secțiune din Active Directory (ex. pentru resetare parole sau creare useri într-un OU)
-
Să nu fie membru în grupul „Domain Admins”.
Solutie
Pasi de urmat
Pasul 1: Permite acces Remote Desktop
1. Adaugă tehnicianul în grupul Remote Desktop Users
-
Deschide
Active Directory Users and Computers
(dsa.msc
) -
Găsește utilizatorul (ex:
it.support
) -
Click dreapta → Properties → tabul Member Of
-
Click Add → scrie
Remote Desktop Users
→ OK.
2. Asigură-te că are permisiunea „Allow log on through Remote Desktop Services”. Pe Domain Controller, acest drept nu este acordat implicit.
-
Deschide
Group Policy Management
(gpmc.msc
) -
Creează un GPO nou (ex:
RDP Access for Support
) sau editează unul existent -
Navighează la:
4. Adaugă aici utilizatorul it.support
sau grupul Remote Desktop Users
5. Aplică GPO-ul pe serverul Domain Controller
6. Rulează gpupdate /force
pe server.
(Opțional): Drepturi administrative limitate pe server
Pe un Domain Controller, nu poți avea conturi locale sau grupuri locale. Dar poți folosi grupul integrat Server Operators, care oferă unele drepturi administrative fără acces la AD.
Adaugă utilizatorul în Server Operators
-
În
dsa.msc
, mergi la containerul Builtin -
Deschide grupul
Server Operators
-
Click pe Members → Add → adaugă
it.support
Poate porni/opri servicii, modifica fișiere de sistem, dar nu are acces la obiectele Active Directory.
Pasul 3: Oferă acces limitat în Active Directory (prin „Delegate Control”)
1. Creează un OU dedicat
-
În
dsa.msc
, click dreapta pe domeniu → New → Organizational Unit -
Numește-l de exemplu:
ManagedUsers
-
Mută acolo obiectele pe care tehnicianul trebuie să le gestioneze (ex. useri)
2. Rulează Wizard-ul „Delegate Control”
-
Click dreapta pe OU-ul
ManagedUsers
→ Delegate Control -
Adaugă utilizatorul
it.support
-
Selectează permisiunile necesare, de exemplu:
-
Reset user passwords and force password change at next logon
-
Create, delete, and manage user accounts
-
Read all user information
-
-
Finalizează wizard-ul.
Pasul 4: Testare
-
Conectează-te prin RDP cu userul
it.support
-
Rulează
dsa.msc
-
Verifică:
-
Poate accesa OU-ul
ManagedUsers
-
Poate reseta parole sau crea useri doar acolo
-
Nu are acces la alte OU-uri sau la obiectele critice din AD.
-
Leave A Comment?