一般而言,任何一个域帐户都有权限将计算机加入域,虽然最多只能加10台计算机。但是这样会给系统的安全带来不稳定的因素
下面就来说明下如何进行限制
方法1去掉普通权限可以加入域的计算机个数
在DC上面安装Support Tools工具,开始--运行,输入“adsiedit.msc”,在弹出窗口中展开“Domain [xxxxxx]”,定位到“DC= xxxxx”,右键选择“属性”,在弹出的属性窗口中找到“ms-DS-MachineAccountQuota”,双击编辑将默认值“10”更改为“0”(默认情况所有用户都可以将10台计算机加入域),更改之后默认用户就没有权限进行将计算机加入域的操作,不影响域管理员将计算机加入域的操作。
方法2 设定具有将工作站加入域的用户组
在域策略中,进行如下设置,删除掉默认的地用户组authenticated users,然后添加需要具有权限的用户或者用户组
如图所示: