Различия точно такие же, но могут быть запутаны администратором, поскольку уровень доступного контроля намного более детализирован.
Когда компьютер присоединяется к домену Windows Server:
- Группа "Пользователи домена" добавляется в локальную группу "Пользователи" - это означает, что все пользователи получают те же права, что и локальный пользователь.
- Группа "Администраторы домена" добавляется в локальную группу "Администраторы" - это означает, что все администраторы домена становятся локальными администраторами вашего компьютера.
Есть несколько способов сделать вещи более сложными:
Групповая политика может использоваться для делегирования дополнительных разрешений. Предпочтения групповой политики можно использовать для добавления, удаления, замены или иного вмешательства в членство в любой локальной группе (вы можете просмотреть свои локальные группы, выполнив команду start
> run
> lusrmgr.msc
и заглянув в контейнер "Groups").
Групповую политику также можно использовать, чтобы предоставить определенным пользователям права на действия, которые они обычно не могут выполнять в качестве ограниченного пользователя, такие как вход в систему как служба, компьютеры с удаленным рабочим столом, изменение системного времени без повышения уровня контроля учетных записей - см. Этот метод. ссылка для действительно длинного списка прав, которые могут быть делегированы (не будет публиковать в ответе, поскольку это уже очень долго)
Некоторые группы Active Directory также имеют специальные разрешения. Примером этого является группа "Операторы счета". Членство в этой группе позволяет пользователю сбросить пароль других пользователей, разрешить удаление / удаление машины из домена и целый другой список функций - но не допускает изменений, которые могли бы понизить / продвинуть контроллер домена, создать новый домен или иным образом связываться со схемой AD. В этой статье Technet объясняются группы по умолчанию и их права на стандартный готовый домен.
Существуют и другие методы, которые можно использовать для изменения прав (сценарии запуска powershell для изменения прав в реестре, автоматическое сопоставление принтеров, автоматическая установка программного обеспечения и т.д.), Но рассмотрение всех этих возможностей сделает этот ответ бесконечным. Если вы можете предоставить более конкретный пример типа защиты и прав, которые вас интересуют, или задать нам вопрос, основанный на сценариях, мы можем дать более точный ответ.