Поиск по сайту
Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!
Как настроить учетную запись службы для присоединения к домену
По умолчанию обычные пользователи могут присоединять компьютеры к домену — но это далеко не лучшая практика. Часто администраторы используют свои доменные учётные записи с полными правами для этой задачи. Это просто, но небезопасно.
Рекомендуется создать отдельную учётную запись с ограниченными правами, предназначенную только для присоединения устройств к домену.
В этой статье вы узнаете, как правильно настроить такую учётную запись и использовать её для безопасного добавления компьютеров в домен.
Онлайн-курс: Zabbix 6. Мониторинг IT инфраструктуры предприятия.
Курс предлагает глубокое изучение Zabbix 6 и охватывает все ключевые аспекты: от установки и конфигурации до продвинутого мониторинга и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.
Содержание:
- Как присоединить компьютер к домену правильно
- Шаг 1: Удалите "Аутентифицированные пользователи" из групповой политики
- Шаг 2: Установите нужное значение атрибута в Active Directory
- Шаг 3: Создайте специальную учётную запись для присоединения к домену
- Шаг 4: Назначьте необходимые разрешения этой учётной записи
- Шаг 5: Проверьте, как работает присоединение к домену
- Заключение
Как присоединить компьютер к домену правильно
Присоединение компьютера к домену делает его частью вашей централизованной IT-инфраструктуры — это удобно и эффективно. Но есть нюанс: не только администраторы домена могут выполнять это действие.
Обычный пользователь тоже может присоединить компьютер к домену, и как только он это сделает — автоматически становится владельцем объекта компьютера. Это позволяет ему с лёгкостью назначить себя локальным администратором, что несёт в себе определённые риски безопасности.
По умолчанию:
- Любой аутентифицированный пользователь может добавить до 10 компьютеров в домен.
- Это поведение управляется параметром GPO: Add workstation to domain, в котором по умолчанию указана группа Authenticated Users.
- Количество добавлений ограничивается атрибутом ms-DS-MachineAccountQuota, значение которого по умолчанию — 10.
Когда пользователь добавляет компьютер в домен, он получает привилегии на объект компьютера, включая GenericAll, что даёт полный контроль над ним.
Чтобы избежать этого, рекомендуется:
- Изменить политики по умолчанию.
- Использовать отдельную учётную запись с ограниченными правами, предназначенную исключительно для присоединения компьютеров к домену.
Примечание: По умолчанию любой пользователь домена может добавить до 10 рабочих станций, используя свою учётную запись. Чтобы ограничить это поведение — следуйте шагам, описанным в этой статье.
Шаг 1: Удалите "Аутентифицированные пользователи" из групповой политики
Чтобы ограничить возможность присоединения компьютеров к домену обычными пользователями, нужно удалить группу Authenticated Users из соответствующей групповой политики.
Что нужно сделать:
- Войдите на контроллер домена.
- Откройте управление групповой политикой (Group Policy Management).
- Найдите и щёлкните правой кнопкой мыши на политику Default Domain Controllers Policy.
- Выберите пункт Изменить (Edit).
- В редакторе групповой политики перейдите по пути: Конфигурация компьютера → Политики → Параметры Windows → Параметры безопасности → Назначение прав пользователя.
- Найдите политику Добавить рабочие станции в домен (Add workstations to domain) и дважды щёлкните по ней.
Здесь вы увидите, что по умолчанию указана группа Authenticated Users — именно она позволяет всем пользователям домена присоединять компьютеры.
- В открывшемся окне удалите всех пользователей и группы, включая Authenticated Users.
- Нажмите OK для сохранения изменений.
- Убедитесь, что поле параметра Добавить рабочие станции в домен теперь пустое. Это подтверждает, что больше ни одна группа или пользователь не имеет права присоединять устройства к домену, пока вы не назначите их вручную.
Шаг 2: Установите нужное значение атрибута в Active Directory
По умолчанию пользователи могут добавлять до 10 компьютеров в домен благодаря атрибуту ms-DS-MachineAccountQuota. Чтобы запретить это — установите значение этого атрибута на 0.
Для этого выполните следующие действия:
- Откройте Active Directory — пользователи и компьютеры (Active Directory Users and Computers).
- В верхнем меню выберите Просмотр (View).
- Установите флажок Расширенные функции (Advanced Features), чтобы видеть все атрибуты объектов.
- В левой панели щёлкните правой кнопкой мыши по вашему домену.
- Выберите Свойства (Properties) в контекстном меню.
- Перейдите на вкладку Атрибуты (Attribute Editor).
- Найдите в списке атрибут ms-DS-MachineAccountQuota и дважды щёлкните по нему или нажмите Изменить (Edit).
- Установите значение 0
- Нажмите OK.
- Убедитесь, что атрибут ms-DS-MachineAccountQuota теперь показывает значение 0. Это гарантирует, что обычные пользователи больше не могут самостоятельно добавлять компьютеры в домен.
Альтернатива: настройка ms-DS-MachineAccountQuota через PowerShell
Если вы предпочитаете автоматизировать процесс, вы можете получить и изменить значение атрибута ms-DS-MachineAccountQuota с помощью PowerShell.
Получить текущее значение:
Get-ADDomain | Get-ADObject -Properties ms-DS-MachineAccountQuota
Установить значение 0, чтобы запретить добавление компьютеров обычными пользователями:
Set-ADDomain -Identity contoso.com -Replace @{"ms-DS-MachineAccountQuota"="0"}
Замените contoso.com на имя вашего домена.
Шаг 3: Создайте специальную учётную запись для присоединения к домену
Теперь, когда обычные пользователи больше не могут присоединять компьютеры к домену, создайте специальную учётную запись, которая будет использоваться только для этой задачи.
Что нужно сделать:
- Откройте Active Directory — пользователи и компьютеры (Active Directory Users and Computers).
- В нужном OU (например, "Служебные учётные записи") создайте новую учётную запись пользователя, например: svc_join_to_domain
- Установите надёжный пароль и, при необходимости, задайте политику, запрещающую его изменение или требование смены при следующем входе.
Учётная запись должна использоваться только для присоединения компьютеров к домену и не иметь административных прав.
- В свойствах учётной записи перейдите на вкладку Учётная запись (Account).
- Убедитесь, что установлена галочка Срок действия пароля не ограничен (Password never expires).
Шаг 4: Назначьте необходимые разрешения этой учётной записи
Теперь нужно выдать вашей специальной учётной записи права для добавления, удаления и повторного присоединения компьютеров к домену.
Что нужно сделать:
- Откройте Active Directory — пользователи и компьютеры (Active Directory Users and Computers).
- Щёлкните правой кнопкой мыши на контейнер Computers (или OU, в который будут добавляться устройства).
- Выберите Делегировать управление… (Delegate Control...).
- В мастере делегирования нажмите Далее для начала настройки.
- Нажмите Добавить, затем выберите ранее созданную учётную запись, например svc-domainjoin.
- После добавления учётной записи нажмите Далее.
- В списке задач выберите опцию Создать пользовательскую задачу для делегирования (Create a custom task to delegate).
- Нажмите Далее для продолжения.
- На шаге Выбор объектов выберите параметр Только следующие объекты в этой папке (Only the following objects in this folder).
- Отметьте Объекты компьютера (Computer objects).
- Установите флажки: Создавать выбранные объекты в этой папке (Create selected objects in this folder) и Удалять выбранные объекты в этой папке (Delete selected objects in this folder)
- Нажмите Далее.
- На этапе назначения разрешений выберите Полный доступ (Full Control). После этого все доступные разрешения будут автоматически отмечены.
Примечание: Мы выбираем «Полный доступ», потому что планируем использовать эту учётную запись не только для присоединения, но и для повторного присоединения, удаления и переименования объектов компьютеров в домене.
- Убедитесь, что в списке разрешений отмечены все параметры — это подтверждает, что выбран полный доступ.
- Нажмите Далее, затем Готово, чтобы завершить настройку делегирования.
- Нажмите Готово для завершения мастера делегирования.
Шаг 5: Проверьте, как работает присоединение к домену
После завершения всех настроек крайне важно протестировать результат, чтобы убедиться, что изменения работают корректно.
Примечание: Администраторы домена могут без проблем присоединять компьютеры к домену благодаря полным правам. Однако использовать такие учётные записи не рекомендуется. Вместо этого следует применять созданную вами служебную учётную запись с ограниченными правами.
Проверьте следующее:
- Войдите на тестовый компьютер под учётной записью обычного пользователя.
- Попробуйте присоединить устройство к домену.
В результате должна появиться ошибка — это ожидаемо и говорит о том, что теперь обычные пользователи не могут добавлять компьютеры в домен самостоятельно.
Теперь попробуйте присоединить тот же компьютер к домену, используя вашу служебную учётную запись (например, svc-domainjoin).
В этом случае присоединение должно пройти успешно — это подтверждает, что всё настроено правильно, и только специально назначенная учётная запись имеет соответствующие права.
Заключение
Теперь вы знаете, как настроить безопасный процесс присоединения компьютеров к домену с помощью специальной учётной записи. Сначала необходимо запретить обычным пользователям возможность добавлять устройства в домен, а затем создать отдельную служебную учётную запись с минимальными необходимыми правами.
Важно убедиться, что вся команда осведомлена об этом процессе и больше не использует свои административные учётные записи для подобных задач. Такой подход повысит уровень безопасности и обеспечит более строгий контроль над управлением объектами в домене.
Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как добавить пункт «Завершить задачу» в панели задач Windows 11.
Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!
Статья была полезна? Поддержи автора, и благодаря твоей помощи новые материалы будут выходить еще чаще:
