समूह नीति परिणाम सारांश कहता है कि डीसी "BUILTIN \ प्रशासकों" का सदस्य है


14

जब भी मैं चलाने के लिए समूह नीति परिणाम विज़ार्ड और लक्ष्य कंप्यूटर, सारांश से पता चलता है के रूप में एक डोमेन नियंत्रक का चयन BUILTIN\Administratorsकी सूची में "सुरक्षा समूह सदस्यता जब समूह नीति लागू किया गया था" कंप्यूटर कॉन्फ़िगरेशन के तहत, जैसा कि नीचे बताया:

समूह नीति परिणाम सारांश (डोमेन, उपयोगकर्ता और कंप्यूटर का नाम बाकी)

चूंकि डोमेन नियंत्रक प्रशासक का सदस्य नहीं हैं (कम से कम जो मैं ADUC में देख सकता हूं उससे नहीं), मेरा सवाल बस यही है, क्यों?

क्या डोमेन नियंत्रक वास्तव में प्रशासक समूह के सदस्य हैं, या क्या GPResults गलत है (और क्यों)?

जवाबों:


11

हां, आप इसे सही तरीके से देख रहे हैं।

चलो एक प्रयोग करते हैं।

Sysinternals से psexec को पकड़ो। इसे अपने डोमेन नियंत्रक में स्थानांतरित करें।

psexec -s -i cmd.exeअपने डोमेन नियंत्रक पर चलाएँ ।

अब अपने नए कमांड प्रॉम्प्ट में टाइप करें whoamiऔर whoami /groups। आप देखेंगे कि अब आप अपने डोमेन नियंत्रक (उर्फ DC01 $) पर सिस्टम खाता हैं और आप वास्तव में बिलिन \ एडमिनिस्ट्रेटर समूह से संबंधित हैं।

उन अंतर्निहित समूहों को डोमेन नियंत्रकों के बीच साझा किया जाता है। तो यहाँ कुछ साफ है:

start \\DC02\c$अपने कमांड प्रॉम्प्ट से टाइप करें। यह आपके अन्य डोमेन नियंत्रक पर विंडोज एक्सप्लोरर लॉन्च करना चाहिए क्योंकि आप (DC01 $) उस डीसी के एक प्रशासक भी हैं!

डोमेन नियंत्रकों में उसी तरह एक स्थानीय एसएएम नहीं होता है जो नियमित रूप से विंडोज मशीन करते हैं। (वैसे वे करते हैं, लेकिन इसका उपयोग केवल पुनर्स्थापना मोड में किया जाता है।) वे सभी AD अंतर्निहित समूहों को साझा करते हैं, और चूंकि विंडोज सिस्टम को कार्य करने के लिए स्वयं का प्रशासक होना चाहिए, जैसे किसी अन्य विंडोज मशीन पर कोई सिस्टम खाता, यह हमें दिलचस्प साइड-इफ़ेक्ट देता है कि सभी डोमेन नियंत्रक एक दूसरे के प्रशासक बन जाते हैं।

संपादित करें: पश्चात की सफाई।


बस बाहर तोड़ दिया, और यकीन है कि पर्याप्त है। यह स्पष्ट रूप से समझ में आता है :-) महान जवाब, धन्यवाद
मैथियास आर जेसेन

स्पष्ट करना भूल गए - डीसी के पास स्थानीय एसएएम नहीं है। (अच्छी तरह से वे करते हैं, लेकिन इसका उपयोग केवल पुनर्स्थापना मोड में किया जाता है।) सभी डीसी एक ही एसएएम को साझा करते हैं, जो कि उन अंतर्निहित समूह हैं जिन्हें आप ADUC में देखते हैं।
रयान रीस

हाँ, मुझे एहसास है कि (यह मैं क्यों समझदारी है कि थोड़े है) :)
मैथियास आर। जेसेन

2
मुझे नहीं पता था कि सिस्टम (स्पष्ट रूप से) प्रशासकों का एक सदस्य था ... हमेशा कुछ नया सीख रहा है :-)
मास्सिमो
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.