Anteckning
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Bilaga E: Skydda företagsadministratörsgrupper i Active Directory
Gruppen Företagsadministratörer (EA), som finns i skogens rotdomän, bör inte innehålla några användare dagligen, med möjligt undantag för rotdomänens administratörskonto, förutsatt att det skyddas enligt beskrivningen i bilaga D: Skydda Built-In administratörskonton i Active Directory.
Företagsadministratörer är som standard medlemmar i gruppen Administratörer i varje domän i skogen. Du bör inte ta bort EA-gruppen från administratörsgrupperna i varje domän eftersom EA-rättigheter sannolikt kommer att krävas i händelse av ett haveriberedskapsscenario för skogen. Skogens företagsadministratörsgrupp bör skyddas enligt beskrivningen i de stegvisa instruktionerna som följer.
För gruppen Företagsadministratörer i skogen:
I GPO:er som är länkade till organisationsenheter som innehåller medlemsservrar och arbetsstationer i varje domän bör gruppen Företagsadministratörer läggas till i följande användarrättigheter i Datorkonfiguration\Principer\Windows-inställningar\Säkerhetsinställningar\Lokala principer\Tilldelningar av användarrättigheter:
Neka åtkomst till den här datorn från nätverket
Neka inloggning som batchjobb
Neka inloggning som en tjänst
Neka inloggning lokalt
Neka inloggning via Fjärrskrivbordstjänster
Konfigurera granskning för att skicka aviseringar om några ändringar görs i egenskaperna eller medlemskapet i gruppen Företagsadministratörer.
Stegvisa instruktioner för att ta bort alla medlemmar från gruppen Företagsadministratörer
I Serverhanteraren klickar du på Verktyg och sedan på Active Directory-användare och datorer.
Om du inte hanterar rotdomänen för skogen högerklickar du på <Domän> i konsolträdet och klickar sedan på Ändra domän (där <Domän> är namnet på den domän som du administrerar för närvarande).
I dialogrutan Ändra domän klickar du på Bläddra, väljer rotdomänen för skogen och klickar på OK.
Så här tar du bort alla medlemmar från EA-gruppen:
Dubbelklicka på gruppen Företagsadministratörer och klicka sedan på fliken Medlemmar .
Välj en medlem i gruppen, klicka på Ta bort, klicka på Ja och klicka på OK.
Upprepa steg 2 tills alla medlemmar i EA-gruppen har tagits bort.
Stegvisa instruktioner för att skydda företagsadministratörer i Active Directory
I Serverhanteraren klickar du på Verktyg och sedan på Grupprinciphantering.
I konsolträdet expanderar du <Forest>\Domains\<Domain> och sedan Grupprincipspolicyobjekt (där <Forest> är namnet på skogen och <Domain> är namnet på den domän där du vill ställa in grupprincipen).
Note
I en skog som innehåller flera domäner bör ett liknande GPO skapas i varje domän som kräver att gruppen Företagsadministratörer skyddas.
Högerklicka på grupprincipobjekti konsolträdet och klicka på Ny.
I dialogrutan Nytt grupprincipobjekt skriver du <GPO-namn> och klickar på OK (där <GPO-namnet> är namnet på det här grupprincipobjektet).
Högerklicka på <GPO-namn> i informationsfönstret och klicka på Redigera.
Gå till Datorkonfiguration\Principer\Windows-inställningar\Säkerhetsinställningar\Lokala principeroch klicka på Tilldelning av användarrättigheter.
Konfigurera användarrättigheterna för att förhindra att medlemmar i gruppen Företagsadministratörer får åtkomst till medlemsservrar och arbetsstationer via nätverket genom att göra följande:
Dubbelklicka på Neka åtkomst till den här datorn från nätverket och välj Definiera dessa principinställningar.
Klicka på Lägg till användare eller grupp och klicka på Bläddra.
Skriv Företagsadministratörer, klicka på Kontrollera namn och klicka på OK.
Klicka på OK och OK igen.
Konfigurera användarrättigheterna för att förhindra att medlemmar i gruppen Företagsadministratörer loggar in som ett batchjobb genom att göra följande:
Dubbelklicka på Neka inloggning som ett batchjobb och välj Definiera dessa principinställningar.
Klicka på Lägg till användare eller grupp och klicka på Bläddra.
Note
I en skog som innehåller flera domäner klickar du på Platser och väljer skogens rotdomän.
Skriv Företagsadministratörer, klicka på Kontrollera namn och klicka på OK.
Klicka på OK och OK igen.
Konfigurera användarrättigheterna för att förhindra att medlemmar i EA-gruppen loggar in som en tjänst genom att göra följande:
Dubbelklicka på Neka logga som tjänst och välj Definiera dessa policyinställningar.
Klicka på Lägg till användare eller grupp och klicka sedan på Bläddra.
Note
I en skog som innehåller flera domäner klickar du på Platser och väljer skogens rotdomän.
Skriv Företagsadministratörer, klicka på Kontrollera namn och klicka på OK.
Klicka på OK och OK igen.
Konfigurera användarrättigheter för att förhindra att medlemmar i gruppen Företagsadministratörer loggar in lokalt på medlemsservrar och arbetsstationer genom att göra följande:
Dubbelklicka på Neka inloggning lokalt och välj Definiera dessa principinställningar.
Klicka på Lägg till användare eller grupp och klicka sedan på Bläddra.
Note
I en skog som innehåller flera domäner klickar du på Platser och väljer skogens rotdomän.
Skriv Företagsadministratörer, klicka på Kontrollera namn och klicka på OK.
Klicka på OK och OK igen.
Konfigurera användarrättigheterna för att förhindra att medlemmar i gruppen Företagsadministratörer får åtkomst till medlemsservrar och arbetsstationer via Fjärrskrivbordstjänster genom att göra följande:
Dubbelklicka på Neka inloggning via Fjärrskrivbordstjänster och välj Definiera dessa principinställningar.
Klicka på Lägg till användare eller grupp och klicka sedan på Bläddra.
Note
I en skog som innehåller flera domäner klickar du på Platser och väljer skogens rotdomän.
Skriv Företagsadministratörer, klicka på Kontrollera namn och klicka på OK.
Klicka på OK och OK igen.
Om du vill avsluta Redigeraren för grupprinciphanteringklickar du på Filoch klickar på Avsluta.
I Grupprinciphantering länkar du grupprincipobjektet till medlemsservern och arbetsstationsenheterna genom att göra följande:
Gå till <Forest>\Domains\<Domain> (där <Forest> är namnet på skogen och <Domain> är namnet på den domän där du vill ange grupprincipen).
Högerklicka på organisationsenheten som grupprincipobjektet ska tillämpas på och klicka på Länka ett befintligt grupprincipobjekt.
Välj det grupprincipobjekt som du nyss skapade och klicka på OK.
Skapa länkar till alla andra organisationsenheter som innehåller arbetsstationer.
Skapa länkar till alla andra organisationsenheter som innehåller medlemsservrar.
I en skog som innehåller flera domäner bör ett liknande GPO skapas i varje domän som kräver att gruppen Företagsadministratörer skyddas.
Important
Om jump-servrar används för att administrera domänkontrollanter och Active Directory, bör du säkerställa att jump-servrar finns i en organisationsenhet till vilken denna GPO inte är länkad.
Verifieringssteg
Kontrollera GPO-inställningarna "Neka åtkomst till den här datorn från nätverket"
Från en medlemsserver eller arbetsstation som inte påverkas av GPO-ändringarna (till exempel en "jump server"), försöker komma åt en medlemsserver eller arbetsstation via nätverket som påverkas av GPO-ändringarna. Kontrollera GPO-inställningarna genom att försöka mappa systemenheten med hjälp av kommandot NET USE genom att utföra följande steg:
Logga in lokalt med ett konto som är medlem i EA-gruppen.
Med musen flyttar du pekaren i det övre högra eller nedre högra hörnet på skärmen. När snabbknappsfältet visas klickar du på Sök.
I sökrutan skriver du kommandotolken, högerklickar på Kommandotolken och klickar sedan på Kör som administratör för att öppna en upphöjd kommandotolk.
När du uppmanas att godkänna höjningen klickar du på Ja.
I kommandotolken skriver du net use \\<Server Name>\c$, där <Servernamn> är namnet på den medlemsserver eller arbetsstation som du försöker komma åt via nätverket.
Följande skärmbild visar det felmeddelande som ska visas.
Kontrollera GPO-inställningarna "Neka inloggning som ett batchjobb"
Logga in lokalt från alla medlemsservrar eller arbetsstationer som påverkas av GPO-ändringarna.
Skapa en Batch-fil
Med musen flyttar du pekaren i det övre högra eller nedre högra hörnet på skärmen. När snabbknappsfältet visas klickar du på Sök.
I rutan Sök skriver du anteckningar och klickar på Anteckningar.
I Anteckningar skriver du dir c:.
Klicka på Arkiv och sedan på Spara som.
I rutan Filnamn skriver du <Filnamn>.bat (där <Filnamn> är namnet på den nya batchfilen).
Schemalägga en aktivitet
Med musen flyttar du pekaren i det övre högra eller nedre högra hörnet på skärmen. När snabbknappsfältet visas klickar du på Sök.
I sökrutan skriver du schemaläggaren och klickar på Schemaläggaren.
Note
På datorer som kör Windows 8 skriver du schemauppgifteri sökrutan och klickar på Schemalägg aktiviteter.
Klicka på Åtgärd och sedan på Skapa aktivitet.
I dialogrutan Skapa aktivitet skriver du <Aktivitetsnamn> (där <Aktivitetsnamn> är namnet på den nya aktiviteten).
Klicka på fliken Åtgärder och klicka på Nytt.
I fältet Åtgärd väljer du Starta ett program.
Under Program/skript klickar du på Bläddra, letar upp och väljer den batchfil som skapades i avsnittet Skapa en Batch-fil och klickar på Öppna.
Klicka på OK.
Klicka på fliken Allmänt .
I fältet Säkerhetsalternativ klickar du på Ändra användare eller grupp.
Skriv namnet på ett konto som är medlem i gruppen EAs, klicka på Kontrollera namn och klicka på OK.
Välj Kör om användaren är inloggad eller inte och välj Lagra inte lösenord. Uppgiften har endast åtkomst till lokala datorresurser.
Klicka på OK.
En dialogruta ska visas och begära autentiseringsuppgifter för användarkontot för att köra uppgiften.
När du har angett autentiseringsuppgifterna klickar du på OK.
En dialogruta som liknar följande bör visas.
Kontrollera GPO-inställningarna "Neka inloggning som en tjänst"
Logga in lokalt från alla medlemsservrar eller arbetsstationer som påverkas av GPO-ändringarna.
Med musen flyttar du pekaren i det övre högra eller nedre högra hörnet på skärmen. När snabbknappsfältet visas klickar du på Sök.
I rutan Sök skriver du tjänster och klickar på Tjänster.
Leta upp och dubbelklicka på Utskriftshanteraren.
Klicka på fliken Logga in .
Under Logga in som väljer du Det här kontot.
Klicka på Bläddra, skriv namnet på ett konto som är medlem i gruppen EAs, klicka på Kontrollera namn och klicka på OK.
Under Lösenord: och Bekräfta lösenord skriver du det valda kontots lösenord och klickar på OK.
Klicka på OK tre gånger till.
Högerklicka på utskriftshanterarens tjänst och välj Starta om.
När tjänsten startas om bör en dialogruta som liknar följande visas.
Återställ ändringar till skrivarspoolertjänsten
Logga in lokalt från alla medlemsservrar eller arbetsstationer som påverkas av GPO-ändringarna.
Med musen flyttar du pekaren i det övre högra eller nedre högra hörnet på skärmen. När snabbknappsfältet visas klickar du på Sök.
I rutan Sök skriver du tjänster och klickar på Tjänster.
Leta upp och dubbelklicka på Utskriftshanteraren.
Klicka på fliken Logga in .
Under Logga in somväljer du kontot Local System och klickar på OK.
Kontrollera GPO-inställningarna "Neka inloggning lokalt"
Från alla medlemsservrar eller arbetsstationer som påverkas av GPO-ändringarna försöker du logga in lokalt med ett konto som är medlem i EA-gruppen. En dialogruta som liknar följande bör visas.
Kontrollera GPO-inställningarna "Neka inloggning via Fjärrskrivbordstjänster"
Med musen flyttar du pekaren i det övre högra eller nedre högra hörnet på skärmen. När snabbknappsfältet visas klickar du på Sök.
I rutan Sök skriver du anslutning till fjärrskrivbord och klickar sedan på Anslutning till fjärrskrivbord.
I fältet Dator skriver du namnet på den dator som du vill ansluta till och klickar sedan på Anslut. (Du kan också ange IP-adressen i stället för datornamnet.)
När du uppmanas till det anger du autentiseringsuppgifter för ett konto som är medlem i EA-gruppen.
En dialogruta som liknar följande bör visas.