域用户本地计算机权限设置密码,Windows AD域通过GPO设置客户端电脑本地管理员账号密码...

0x01 介绍

在实际生产环境中,由于Windows AD域的限制,桌面对客户端电脑进行软件安装或其他系统配置时,均需要管理员权限,而网内客户端众多,不同客户端电脑密码可能都是不同的,也经常忘记本地管理员密码,所以这时候就需要批量变更客户端的本地管理员密码。

0x02 环境介绍

DC:Windows Server 2012R2 域名:yeah.local

CLIENT:Windows 7 已经将客户端加入域

0x03 操作步骤

1. 首先在DC上用于与计算机控制台,新建一个计算机OU,便于管理,将刚加入域的计算机移动到这个OU中。

3a87e01e365667e2dde6bc86c6891764.png

2. 在DC上打开组策略管理工具,新建一条策略,命名自己能看懂即可

5332330bf8ea5e4b2df293c9817bbc9e.png

3. 并对此策略进行设置,依次展开计算机配置—策略—Windows设置—安全设置—安全选项—账户:重命名系统管理员账户将administrator用户重命名其他,此处修改为Local_admin。

36aad4e1cec33c66eabb61fe11d241b3.png

4. 然后再回到Windows设置—脚本(启动/关机),新建一条启动脚本。

#启动脚本内容:意思为新建administrator用户,密码设置为passwd1!,启用此账户

net user administrator passwd1! /active:yes

将脚本内容复制到txt,另存为cmd后缀或者bat后缀文档,然后点开启动属性,点开显示文件,出来路径,将脚本文件粘贴到路径中,再点开编辑浏览到刚才路径,选中写好的开机脚本文件。

8df2c5ebdce07a2e08a3ca8aadaf3d7f.png

3eeb1ac80561bd98e334b42799f9ce8c.png

另外,有时候还有特殊需求,比如域中客户端用户由于一些特殊原因需要本地管理员权限,有这个需求的时候又不可能每次到跑到客户端操作电脑,因 此可以使用受限制的群组,设定,当域中某些特定用户需要有本机管理员权限的时候就可以直接在AD服务器上操作即可。

5. 回到用户和计算机管理工具,在Users中新建一个组,命名为Local-admins并将张三加入到此用户组测试。

bd213e7a3e8d36af346de6a8167616fe.png

4e0b83f765ade63764c3e90f097a866c.png

6. 再回到组策略管理工具中,此处依旧挂载在这条GPO策略上,找到计算机配置 — Windows设置 — 安全设置 — 受限制的组 新建Administrators 组,并将默认需要添加到客户端本地管理员的用户与用户组添加进来。

9f1f3573f167747cb68f9d0f7ef2b3ed.png

46ba998f2454813c3cacea05f256589f.png

7. 确定后关闭这条GPO编辑页,回到组策略管理工具,找到之前新建的yeah-Computers计算机组的OU,右键链接到现有GPO找到刚新建的GPO,链接确定。

7e239e83168305c88d0236d58ceb6be9.png

8. 此时,到DC服务器中强制刷新组策略。

#强制刷新组策略命令

gpupdate /force

0c23468474349c74d24853a810c438f3.png

9. 找一台客户端验证策略是否生效,以本地管理员用户Local_admin登录,查看策略是否生效,因为应用的是计算机策略,只能在本地管理员账号下看到策略是否应用。

#查看当前用户计算生效gpo

gpresult/r

#如发现策略没应用,可多执行几次强制刷新策略命令

gpupdate /force

94192c0d38347c4d143c97c6585a9912.png

10. 可以看到策略已经应用,我们再切换用户,以张三登录客户端,右键点击计算机,计算机管理–本地用户和组–组–administrators,可以发现当前已经有我们设定的用户组位于本地管理组中了。

6704991a75f45fcbbaf6b7e6867a2d9c.png

到此已经完成需求的所有操作,即通过GPO统一设置域内计算机本地管理员账户重命名为Local_admin,并在AD上新建一个Local-Admins用户组,将这个组加入到客户端本地管理员组中,后续需要用到本地管理员的域用户只要在AD上将用户加入到这个组即拥有本地管理员权限。

  • 0
    点赞
  • 10
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
1. 打开“Active Directory 用户计算机”控制台,右键点击名,选择“新建”->“组织单元”,输入名称“研发部”并点击“确定”。 2. 右键点击研发部组织单元,选择“新建”->“组”,输入名称“YFB组”并点击“确定”。 3. 右键点击研发部组织单元,选择“新建”->“用户”,输入名称“xsb1用户”并点击“下一步”。 4. 输入密码、确认密码并勾选“用户密码永不过期”,点击“下一步”,确认用户信息并点击“完成”。 5. 打开“Hyper-V管理器”,创建两个虚拟机,名称分别为“云主机1”和“云主机2”。 6. 回到“Active Directory 用户计算机”控制台,右键点击研发部组织单元,选择“属性”,点击“组策略”选项卡,点击“新建”。 7. 输入名称“研发部GPO”并点击“确定”,在组策略编辑器中展开“计算机配置”->“管理模板”,找到“Windows组件”->“Windows更新”并双击打开。 8. 将“配置自动更新”设置为“已禁用”,点击“确定”。 9. 展开“用户配置”->“管理模板”,找到“Windows组件”->“Internet Explorer”并双击打开。 10. 将“禁止更改主页设置设置为“已启用”,点击“确定”。 11. 关闭组策略编辑器,回到“Active Directory 用户计算机”控制台,右键点击研发部组织单元,选择“强制组策略更新”。 12. 等待一段时间后,研发部内的所有计算机都会应用该组策略

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值