Chinaunix首页 | 论坛 | 博客
  • 博客访问: 570026
  • 博文数量: 88
  • 博客积分: 7206
  • 博客等级: 少将
  • 技术积分: 1162
  • 用 户 组: 普通用户
  • 注册时间: 2007-10-26 16:04
文章分类

全部博文(88)

文章存档

2011年(3)

2010年(24)

2009年(16)

2008年(45)

分类: WINDOWS

2008-05-21 09:12:42

AD如何委派权限可以让域用户有加入域的权限|突破10次限制。我们知道windows2003活动目录域AD默认系统只允许域管理员,对一台机器可以进行加入和退出域的操作。我如何能创建一个非管理员的域用户,让他有权限对下面客户机进行加入域和退出域的操作。

回答:默认时,普通用户也可以加入域,不过这有次数限制,不能超过10次。此外,我们还可以通过委派权限的方式赋予普通用户加入域的权限。通过委派方式获得的权限,没有次数限制。

委派AD管理权限的步骤如下:
1. 打开Active Directory用户和计算机管理。
2. 在需要委派的域或者OU上,点击右键,选择委派控制。
3. 根据向导,选择委派权限的帐号,单击下一步。
4. 选择委派以下常见任务,选择“将计算机加入域”,单击下一步。
5. 点击完成即可。

这个策略只要在DC上应用即可,因为在域中添加工作站,实际是在域中创建计算机帐户,所以只要在DC上应用该策略即可。这个策略,在Windows Server 2003的域中,默认就已经启用。

罗俊华 在线合作伙伴支持工程师

-------------------------------

博主PS:这里给大家介绍一个普通用户突破加入域10次的限制!

       就是在adsiedit.msc里对ms-ds-machineaccountquota这个限制项的次数做更改。注意需要安装support tools工具!步骤如下图:

 
不过,你在做这次改动之前要将普通用户的账号加入authentication users组里去!才可以达到目的!否则也是徒劳无功的!
阅读(5745) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~