النتائج 1 إلى 3 من 3

الموضوع: سؤال في computer accounts

  1. #1
    عضوية جديدة
    تاريخ التسجيل
    Jun 2009
    معدل تقييم المستوى

    سؤال في computer accounts

    السلام عليكم

    يعطيكم العافيه يا شباب و بدون ما اطيل في المقدمات خلينا ندخل بالموضوع مباشره و انا بدرس على كتاب ال active directory 2008 مر علي عنوان قرأته أكثر من مره و ما فهمتوش مزبوط فحبيت اطرحو في المنتدى هون علشان استفيد انا و يستفيدو الاعضاء من الخبرات المميزه الموجوده و جزاكم الله خيرا و ان شاء الله يكون في ميزان حسناتكم

    Restricting the Ability of Users to Create Computers

    When a computer account is prestaged, the permissions on the account determine who is
    allowed to join that computer to the domain. When an account is not prestaged, Windows
    will, by default, allow any authenticated user to create a computer object in the default computer
    container. In fact, Windows will allow any authenticated user to create up to ten computer
    objects in the default computer container. The creator of a computer object, by default,
    has permission to join that computer to the domain. It is through this mechanism that any
    authenticated user can join ten computers to the domain without any explicit permissions to
    do so.

    The ten-computer quota is configured by the ms-DS-MachineAccountQuota attribute of the
    domain. It allows any authenticated user to join a computer to the domain, no questions
    asked. This is problematic from a security perspective because computers are security principals,
    and the creator of a security principal has permission to manage that computer’s properties.
    In a way, the quota is like allowing any domain user to create ten user accounts, without
    any controls.

    It is highly recommended that you close this loophole so that nonadministrative users cannot
    join computers to the domain. To change the ms-DS-MachineAccountQuota attribute, follow
    these steps:

    1. Open ADSI Edit from the Administrative Tools folder.
    2. Right-click ADSI Edit and choose Connect To.
    3. In the Connection Point section, choose Select A Well Known Naming Context and,
    from the drop-down list, choose Default Naming Context.
    4. Click OK.
    5. Expand Default Naming Context.
    6. Right-click the dc=contoso,dc=com domain folder, for example, and choose Properties.
    7. Select ms-DS-MachineAccountQuota and click Edit.
    8. Type 0.
    9. Click OK.

    The Authenticated Users group also is assigned the user right to add workstations to the
    domain, but you do not have to modify this right if you have changed the default value of the
    ms-DS-MachineAccountQuota attribute.
    After you have changed the ms-DS-MachineAccountQuota attribute to zero, you can be assured
    that the only users who can join computers to the domain are those who have been specifically
    delegated permission to join prestaged computer objects or to create new computer objects.

    Quick Check
    ■ What two things determine whether you can join a computer account to the
    Quick Check Answer
    ■ To join a computer to a prestaged account, you must be given permission on the
    account to join it to the domain. If the account is not prestaged, the ms-DSMachineAccountQuota
    attribute will determine the number of computers you can
    join to the domain in the default computer container without explicit permission.


    After you’ve eliminated this loophole, you must make sure you have given appropriate administrators
    explicit permission to create computer objects in the correct OUs,

  2. #2
    تاريخ التسجيل
    Jul 2008
    معدل تقييم المستوى

    رد: سؤال في computer accounts

    شكرا علي المشاركه
    الموضوع باختصار و حسب فهمي
    ان حضراتك طبعا مش يتدي اي حد permission انو يضيف اي كومبيوتر لل domain
    عشان مش اي حد يجيب لاب توب بتاعه مثلا ويضيفه في الدومين
    و مع كده في خاصيه مفتوحه في الوينوز تسمح لاي يوزر عندك يعمل creat لي 10 computer acounts في ال active directory و بالتالي هيكوم هو نفس اليوزر الي ليه permissions انه يضيف العشر اجهزه دول لي الدومين .
    و عشان تمنع الموضوع دا لازم تغير الخاصيه دي وتخلي ان كل يوزر مش يقدر غير انه يضيف 0 computer accounts من خلال ال Steps الي هو حتطهالك

  3. #3
    عضوية جديدة
    تاريخ التسجيل
    Jun 2009
    معدل تقييم المستوى

    رد: سؤال في computer accounts

    شكرا على الرد يا أخ ozer
    هاد الحكي الي انتي حكيتو اوكي مفهوم بس انا حبيت اطرح الموضوع بهذا الشكل علشان يكون النقاش على اساس صح انا عندي Virtual Environment و لما ادخل باي حساب دومين Domain user ما برضا يعمل create computer
    مع ملاحظه اني لم اصفر عداد ال attribute الي ذاكرها فشو المشكله وجزاك الله كل خير ( يعني لم اغير اي اشي بالنسبه للخاصيه المذكوره )

    انا عارف اني ثقلتها عليكم بس اذا لم ما بدي اسال في هذا المنتدى وين بدي اسال و جزاكم الله كل خير مره اخرى

المواضيع المتشابهه

  1. مشاركات: 0
    آخر مشاركة: 17-09-2012, 09:25
  2. سؤال فى computer account
    بواسطة shosho842000 في المنتدى منتدى الشهادات العام
    مشاركات: 3
    آخر مشاركة: 08-07-2010, 11:27
  3. سؤال فى computer object فى active directory
    بواسطة shosho842000 في المنتدى منتدى الشهادات العام
    مشاركات: 4
    آخر مشاركة: 03-06-2010, 14:06
  4. مشاركات: 5
    آخر مشاركة: 08-10-2008, 23:01
  5. ايهما افضل computer engineering OR computer science
    بواسطة mmajed557 في المنتدى الأرشيف
    مشاركات: 3
    آخر مشاركة: 03-10-2005, 10:23


ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك