中易网

活动目录下(AD)如何对部分用户实现组策略例外;

答案:2  悬赏:20  
解决时间 2021-01-15 10:05
活动目录下(AD)如何对部分用户实现组策略例外;
最佳答案
---洛洛根据我的研究,在Windows系统中暂时不提供工具直接实现这种功能。您可以先将需要加入到本地管理员组的域用户放入一个OU中,然后通过组策略执行脚本来完成。下面我提供一些方法,供您参考: 1.使用域管理员登陆到DC。活动目录seo 2.打开记事本创建一个批处理文件,输入以下内容,并以*.bat保存: net localgroup administrators domain\user /add 其中,USER为你当前需要提升权限的用户名。 3.点击“开始→运行”并输入“DSA.MSC”→打开Active Director用户和计算机→右键点击需要设置的OU→“属性”→组策略→“编辑”。 4.打开“计算机配置→windows设置→脚本→启动→添加*.bat文件。 5.在命令提示符下输入gpupdate /force,重启计算机。 Tom Zhang 张一平 在线技术支持工程师 微软全球技术支持中心各位,net user %username% administrators /add 这个脚本会无法执行的。因为要想加入本地管理员组,就需要管理员权限,也就是说只能用计算机登录脚本在用户登录之前执行但此时用户还没有登录,根本无从获取 %username%变量。登录之后,倒是获取到 %username%变量了,但普通的users权限是不能添加管理员群组账户的。这个问题的解决方法,有二要不,用runas,使用管理员账户在用户登录之后添加,但将管理员账户和密码写在脚本里非常不安全。要不,就是只能做计算机启动脚本,将domain users这个组添加到本地管理员群组中去。但又会让所有域用户都可以在域中任何一台电脑上,执行管理员权限,这样做也不安全。用户之所以有这样的需求,其实是为了避免用户操作或者客户端软件在域环境中遭遇的权限限制问题,如果说用户这么做只是暂时的权益之计,尚可,否则就是与活动目录的宗旨背道而驰!最终的解决方法还是要解决用户在域中所遇到的问题,例如软件权限限制问题的解决方法可以参考
全部回答
给你一个思路吧,新建一个OU,做计算机策略,策略配置为禁止USB读写,把要禁USB的计算机全部移动到这个OU里,允许USB的仍然还停留在默认的computers里就行了。
我要举报
如以上问答内容为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
魅族馒头手机多少钱,魅族馒头换个外屏需要多
头老是迷昏是怎么回事
18K金是什么
诗经釆薇中薇的意思
iwatch和iPhone7配对的时候,扫描表盘之后说
想买如约洗衣液吗?
胜祥五金店地址在哪,我要去那里办事
初中毕业考的总分是多少分?每个课目占多少分
室内养花对风水好不
倚天美指与美元指数一样吗
谁有坑人专用的视屏,就是表面是绅士动画,里
求盗梦空间的百度云资源
三相电机怎么接22O伏的电请指教
找老夫诗人的诗词
十一月份oppo会出什么新款机型
推荐资讯
土建监理对没戴安全帽怎样下通知单或是怎样直
工业园区北园村卫生室怎么去啊,有知道地址的
一个鹅圈里有2只母鹅一2公鹅怎样防止咬
九级舞蹈牵牛花
ss要怎么设置啊,挂在路由器上的
北京书香源托管(铜川七一路分校)地址有知道的
玩FPS游戏一定要用144Hz显示器吗?60Hz呢?
铝合金门窗十大品牌是什么?
电力安全工作中四清楚
cf情侣要改名字。改名卡男生出钱还是aa?
网球有几种地的选择
国家重点贫困县名单?
手机登qq时,显示手机磁盘不足,清理后重新登
刺客的套装怎么选啊?