3

Мой вопрос ...

Как я могу предоставить администраторам домена те же права для локальной встроенной учетной записи "Администратор", когда я добавляю новый сервер в домен, чтобы администраторы домена не должны постоянно наращивать разрешения сверх того, что они, по-видимому, имеют?

РЕДАКТИРОВАТЬ:

Это, кажется, вызывает некоторую путаницу, так что ...

У меня есть домен с группой администраторов домена, членом которой я являюсь. У меня есть новый сервер, только что присоединившийся к домену, и на этот сервер я могу войти, потому что в локальной группе "Администраторы" есть член "Администраторы домена".

Поэтому я, как администратор домена на этом сервере, также считаюсь локальным администратором.

Теперь предположим, что я хочу установить новое приложение на сервер, и для этого требуются права администратора.

Я щелкаю правой кнопкой мыши по установщику, затем выбираю "Запуск от имени администратора" и получаю обычное диалоговое окно UAC.

Я помещаю туда свои учетные данные (из моей учетной записи домена, те же учетные данные, которые я использовал для входа на сервер) ... и он отклоняет эти учетные данные в сообщении проверки ... "Запрошенная операция требует повышения прав".

Итак, мой вопрос ...

Почему учетных данных администратора домена недостаточно для того, чтобы я мог действовать в качестве локального администратора в окне, когда я нахожусь в группе администраторов домена, которая является членом локальной группы администраторов?

Вместо этого я должен "повысить" свои разрешения для учетной записи "Администратор" на локальном компьютере, прежде чем моей учетной записи будут предоставлены права на установку.

1 ответ1

2

Статья Microsoft TechNet https://technet.microsoft.com/en-us/library/dd759094(v=ws.11).aspx дает идеальный ответ на этот вопрос; и это связано с тем фактом, что даже учетные записи "локального администратора" по-прежнему работают с токенами "обычного пользователя" для обычной повседневной деятельности.

Что означает "запуск с полным маркером администратора" или "запуск с маркером с повышенными правами" в управлении учетными записями пользователей?

Применяется к: Windows Server 2008 R2

Приложения обычно запускаются с уровнем доступа, предоставленным стандартным токеном доступа пользователя, даже если приложения запускаются пользователем, который является членом локальной группы "Администраторы". "Запуск с токеном полного доступа администратора", иногда называемый "запуск с токеном повышенного доступа", означает, что приложению разрешено использовать токен полного доступа администратора, который включает идентификаторы безопасности администратора (SID).

Примечание. Пользователь должен войти в систему как локальный администратор или иметь возможность предоставлять учетные данные для члена локальной группы администраторов.

Примечание: хотя статья относится к Server 2008 R2, то же самое относится и ко всем современным версиям Windows-клиента и сервера.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .