Поиск по сайту

telegram

Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!

Как настроить учетную запись службы для присоединения к домену

По умолчанию обычные пользователи могут присоединять компьютеры к домену — но это далеко не лучшая практика. Часто администраторы используют свои доменные учётные записи с полными правами для этой задачи. Это просто, но небезопасно.

Рекомендуется создать отдельную учётную запись с ограниченными правами, предназначенную только для присоединения устройств к домену.

В этой статье вы узнаете, как правильно настроить такую учётную запись и использовать её для безопасного добавления компьютеров в домен.

Онлайн-курс: Zabbix 6. Мониторинг IT инфраструктуры предприятия.

Курс предлагает глубокое изучение Zabbix 6 и охватывает все ключевые аспекты: от установки и конфигурации до продвинутого мониторинга и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.

Как присоединить компьютер к домену правильно

Присоединение компьютера к домену делает его частью вашей централизованной IT-инфраструктуры — это удобно и эффективно. Но есть нюанс: не только администраторы домена могут выполнять это действие.

Обычный пользователь тоже может присоединить компьютер к домену, и как только он это сделает — автоматически становится владельцем объекта компьютера. Это позволяет ему с лёгкостью назначить себя локальным администратором, что несёт в себе определённые риски безопасности.

По умолчанию:

  • Любой аутентифицированный пользователь может добавить до 10 компьютеров в домен.
  • Это поведение управляется параметром GPO: Add workstation to domain, в котором по умолчанию указана группа Authenticated Users.
  • Количество добавлений ограничивается атрибутом ms-DS-MachineAccountQuota, значение которого по умолчанию — 10.

Когда пользователь добавляет компьютер в домен, он получает привилегии на объект компьютера, включая GenericAll, что даёт полный контроль над ним.

Чтобы избежать этого, рекомендуется:

  • Изменить политики по умолчанию.
  • Использовать отдельную учётную запись с ограниченными правами, предназначенную исключительно для присоединения компьютеров к домену.

Примечание: По умолчанию любой пользователь домена может добавить до 10 рабочих станций, используя свою учётную запись. Чтобы ограничить это поведение — следуйте шагам, описанным в этой статье.

Шаг 1: Удалите "Аутентифицированные пользователи" из групповой политики

Чтобы ограничить возможность присоединения компьютеров к домену обычными пользователями, нужно удалить группу Authenticated Users из соответствующей групповой политики.

Что нужно сделать:

  1. Войдите на контроллер домена.
  2. Откройте управление групповой политикой (Group Policy Management).
  3. Найдите и щёлкните правой кнопкой мыши на политику Default Domain Controllers Policy.
  4. Выберите пункт Изменить (Edit).
  1. В редакторе групповой политики перейдите по пути: Конфигурация компьютера → Политики → Параметры Windows → Параметры безопасности → Назначение прав пользователя.
  2. Найдите политику Добавить рабочие станции в домен (Add workstations to domain) и дважды щёлкните по ней.

Здесь вы увидите, что по умолчанию указана группа Authenticated Users — именно она позволяет всем пользователям домена присоединять компьютеры.

  1. В открывшемся окне удалите всех пользователей и группы, включая Authenticated Users.
  2. Нажмите OK для сохранения изменений.
  1. Убедитесь, что поле параметра Добавить рабочие станции в домен теперь пустое. Это подтверждает, что больше ни одна группа или пользователь не имеет права присоединять устройства к домену, пока вы не назначите их вручную.

Шаг 2: Установите нужное значение атрибута в Active Directory

По умолчанию пользователи могут добавлять до 10 компьютеров в домен благодаря атрибуту ms-DS-MachineAccountQuota. Чтобы запретить это — установите значение этого атрибута на 0.

Для этого выполните следующие действия:

  1. Откройте Active Directory — пользователи и компьютеры (Active Directory Users and Computers).
  2. В верхнем меню выберите Просмотр (View).
  3. Установите флажок Расширенные функции (Advanced Features), чтобы видеть все атрибуты объектов.
  1. В левой панели щёлкните правой кнопкой мыши по вашему домену.
  2. Выберите Свойства (Properties) в контекстном меню.
  1. Перейдите на вкладку Атрибуты (Attribute Editor).
  2. Найдите в списке атрибут ms-DS-MachineAccountQuota и дважды щёлкните по нему или нажмите Изменить (Edit).
  1. Установите значение 0
  2. Нажмите OK.
  1. Убедитесь, что атрибут ms-DS-MachineAccountQuota теперь показывает значение 0. Это гарантирует, что обычные пользователи больше не могут самостоятельно добавлять компьютеры в домен.

Альтернатива: настройка ms-DS-MachineAccountQuota через PowerShell

Если вы предпочитаете автоматизировать процесс, вы можете получить и изменить значение атрибута ms-DS-MachineAccountQuota с помощью PowerShell.

Получить текущее значение:


Get-ADDomain | Get-ADObject -Properties ms-DS-MachineAccountQuota

Установить значение 0, чтобы запретить добавление компьютеров обычными пользователями:


Set-ADDomain -Identity contoso.com -Replace @{"ms-DS-MachineAccountQuota"="0"}

Замените contoso.com на имя вашего домена.

Шаг 3: Создайте специальную учётную запись для присоединения к домену

Теперь, когда обычные пользователи больше не могут присоединять компьютеры к домену, создайте специальную учётную запись, которая будет использоваться только для этой задачи.

Что нужно сделать:

  • Откройте Active Directory — пользователи и компьютеры (Active Directory Users and Computers).
  • В нужном OU (например, "Служебные учётные записи") создайте новую учётную запись пользователя, например: svc_join_to_domain
  • Установите надёжный пароль и, при необходимости, задайте политику, запрещающую его изменение или требование смены при следующем входе.

Учётная запись должна использоваться только для присоединения компьютеров к домену и не иметь административных прав.

  1. В свойствах учётной записи перейдите на вкладку Учётная запись (Account).
  2. Убедитесь, что установлена галочка Срок действия пароля не ограничен (Password never expires).

Шаг 4: Назначьте необходимые разрешения этой учётной записи

Теперь нужно выдать вашей специальной учётной записи права для добавления, удаления и повторного присоединения компьютеров к домену.

Что нужно сделать:

  1. Откройте Active Directory — пользователи и компьютеры (Active Directory Users and Computers).
  2. Щёлкните правой кнопкой мыши на контейнер Computers (или OU, в который будут добавляться устройства).
  3. Выберите Делегировать управление… (Delegate Control...).
  1. В мастере делегирования нажмите Далее для начала настройки.
  1. Нажмите Добавить, затем выберите ранее созданную учётную запись, например svc-domainjoin.
  2. После добавления учётной записи нажмите Далее.
  1. В списке задач выберите опцию Создать пользовательскую задачу для делегирования (Create a custom task to delegate).
  2. Нажмите Далее для продолжения.
  1. На шаге Выбор объектов выберите параметр Только следующие объекты в этой папке (Only the following objects in this folder).
  2. Отметьте Объекты компьютера (Computer objects).
  3. Установите флажки: Создавать выбранные объекты в этой папке (Create selected objects in this folder) и Удалять выбранные объекты в этой папке (Delete selected objects in this folder)
  4. Нажмите Далее.
  1. На этапе назначения разрешений выберите Полный доступ (Full Control). После этого все доступные разрешения будут автоматически отмечены.

Примечание: Мы выбираем «Полный доступ», потому что планируем использовать эту учётную запись не только для присоединения, но и для повторного присоединения, удаления и переименования объектов компьютеров в домене.

  1. Убедитесь, что в списке разрешений отмечены все параметры — это подтверждает, что выбран полный доступ.
  2. Нажмите Далее, затем Готово, чтобы завершить настройку делегирования.
  1. Нажмите Готово для завершения мастера делегирования.

Шаг 5: Проверьте, как работает присоединение к домену

После завершения всех настроек крайне важно протестировать результат, чтобы убедиться, что изменения работают корректно.

Примечание: Администраторы домена могут без проблем присоединять компьютеры к домену благодаря полным правам. Однако использовать такие учётные записи не рекомендуется. Вместо этого следует применять созданную вами служебную учётную запись с ограниченными правами.

Проверьте следующее:

  1. Войдите на тестовый компьютер под учётной записью обычного пользователя.
  2. Попробуйте присоединить устройство к домену.

В результате должна появиться ошибка — это ожидаемо и говорит о том, что теперь обычные пользователи не могут добавлять компьютеры в домен самостоятельно.

Теперь попробуйте присоединить тот же компьютер к домену, используя вашу служебную учётную запись (например, svc-domainjoin).

В этом случае присоединение должно пройти успешно — это подтверждает, что всё настроено правильно, и только специально назначенная учётная запись имеет соответствующие права.

Заключение

Теперь вы знаете, как настроить безопасный процесс присоединения компьютеров к домену с помощью специальной учётной записи. Сначала необходимо запретить обычным пользователям возможность добавлять устройства в домен, а затем создать отдельную служебную учётную запись с минимальными необходимыми правами.

Важно убедиться, что вся команда осведомлена об этом процессе и больше не использует свои административные учётные записи для подобных задач. Такой подход повысит уровень безопасности и обеспечит более строгий контроль над управлением объектами в домене.

Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как добавить пункт «Завершить задачу» в панели задач Windows 11.

Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!

Комментарии (0)

Здесь не опубликовано еще ни одного комментария

Оставьте свой комментарий

0 Значки
Вложения (0 / 5)
Поделитесь своим местоположением