ตามหลักการของ รูปแบบการบริหารที่มีสิทธิพิเศษน้อยที่สุด ฉันต้องสร้างกลุ่มแบบกำหนดเองที่จะให้สิทธิ์แก่สมาชิกในการเพิ่มคอมพิวเตอร์ในโดเมน แต่ไม่มีอะไรอื่นที่อาจก่อให้เกิดความเสี่ยงด้านความปลอดภัย
ดังนั้นฉันจึงสร้างกลุ่มที่กำหนดเองใน AD (ขอเรียกว่า "Domain Manager") และกำหนดผู้ใช้โดเมนทดสอบให้กับกลุ่มนี้
จากนั้นฉันก็ไปที่ Group Policy Manager และสร้าง GPO ภายใน GPO ของฉันฉันไป การกำหนดค่าคอมพิวเตอร์ > การตั้งค่า Windows > การตั้งค่าความปลอดภัย > นโยบายท้องถิ่น > การกำหนดสิทธิ์ของผู้ใช้ และเพิ่มกลุ่มที่กำหนดเองของฉันเข้าไป เพิ่มเวิร์กสเตชันในโดเมน นโยบาย.
ทำตามวิธีที่ 1 จากบทความนี้ทุกประการ:
https://www.prajwaldesai.com/allow-domain-user-to-add-computer-to-domain/
ต่อไป ฉันเชื่อมโยง GPO กับ OU ด้วยคอมพิวเตอร์เครื่องเดียวสำหรับการทดสอบ (และรัน gpupdate /บังคับ
เพื่อผลที่ดี) ฉันลบคอมพิวเตอร์เครื่องนี้ออกจากโดเมนแล้วลองเพิ่มอีกครั้งด้วยข้อมูลประจำตัวของผู้ใช้ทดสอบของฉัน (เพิ่มในกลุ่มที่กำหนดเอง) - ไม่ทำงาน (มีข้อผิดพลาดการปฏิเสธการเข้าถึง) ต่อไปฉันลองทำแบบเดียวกัน แต่กำหนด GPO ให้กับทั้งโดเมน - เกิดข้อผิดพลาดเดิมอีกครั้ง
ฉันได้ค้นหาเพิ่มเติมและพบบันทึกนี้จาก Microsoft
https://docs.microsoft.com/en-us/troubleshoot/windows-server/identity/access-denied-when-joining-computers
และมันก็สมเหตุสมผลแล้ว เนื่องจากก่อนหน้านี้คอมพิวเตอร์ที่ใช้ทดสอบของฉันอยู่ในโดเมน ดังนั้นฉันจึงต้องรีเซ็ตรหัสผ่าน แต่ฉันไม่พบการตั้งค่านี้ภายใน GPO
เป็นไปได้ไหมที่จะบรรลุสิ่งนี้โดยไม่ใช้การมอบหมาย? ฉันขาดบางอย่างใน GPO หรือไม่