Active Directory’de Domain Users’ın Workstation Ekleme Yetkisini Kısıtlama

Windows Server varsayılanında Authenticated Users grubu, bulundukları Domain’e 10 Workstation ekleyebilirler. Bu yetkilendirmeyle ilgili açıklama hâlihazırda server işletim sistemi içerisinde mevcut. Computer ConfigurationWindows SettingsSecurity SettingsLocal PoliciesUser Rights Assignment altında bulunan Explain;
testo



Benim görüşüm bunun bir güvenlik açığı olduğu yönünde; yönetilen domainlerde bu kısıtlamanın yapılmasının Domain yapısı içerisindeki güvenliğe katkı sağlayacağı kanaatindeyim. Bu yetki kısıtlaması yalnızca Domain Users grubunu kapsar. Administrators gruplarını kapsamaz.
  • Run’ı açıp adsiedit.msc kısayolunu çalıştırmasını istiyoruz;


120919 1401 ActiveDirec2



  • ADSI Edit’e sağ tıklayarak Connect To diyoruz;
    120919 1401 ActiveDirec3


  • Açılan pencerede Name yazan kısıma Domain adını yazıyoruz;


120919 1401 ActiveDirec4



  • Bağlandığımız domainin altında bulunan DC=deniz, DC=local’e yazan kısıma sağ tıklayıp Properties dedikten sonra, Attiribute Editor altında bulunan ms-DS-MachineAccountQuota niteliğine çift tıklayıp açılan ekranda Value altında 10 yazan kısıma 0 yazıp OK/Apply/OK diyerek ADSI Edit penceresini kapatıyoruz.
    120919 1401 ActiveDirec5


Active Directory üzerindeki bu tip konfigürasyonlar basit gibi görünse de unutulduğunda, User Management sorunları yaşatabilecek cinsten.

Bir yanıt yazın