向您正在使用的帐户授予附加权限:
1.启动Adsiedit.msc。
2.打开“DomainNC,DC=域,CN=Computers”节点。
3.单击“计算机”,然后单击“属性”。
4.在“安全”选项卡上,单击“高级”。
5.单击“添加”,然后单击适当的用户帐户或组。
6.在“应用到”框中,单击“计算机对象”。
7.在“权限”窗格中,单击以选中“写入所有属性”、“重设密码”和“将这些权限只应用到这个容器中的对象和/或容器上”复选框。
8.单击“确定”,直到做出更改。
9.等待ActiveDirectory进行复制,或强制进行同步。
一般而言,任何一个域帐户都有权限将计算机加入域,虽然最多只能加10台计算机。但是这样会给系统的安全带来不稳定的因素
下面就来说明下如何进行限制
方法1:去掉普通权限可以加入域的计算机个数
在DC上面安装SupportTools工具,开始--运行,输入“adsiedit.msc”,在弹出窗口中展开
“Domain[xxxxxx]”,定位到“DC=xxxxx”,右键选择“属性”,在弹出的属性窗口中找到
“ms-DS-MachineAccountQuota”,双击编辑将默认值“10”更改为“0”(默认情况所有用户都可以将10台计算机加入域),更改之后默认用户就没有权限进行将计算机加入域的操作,不影响域管理员将计算机加入域的操作。
方法2:设定具有将工作站加入域的用户组
在域策略中,进行如下设置,删除掉默认的地用户组authenticatedusers,然后添加需要具有权限的用户或者用户组。