关于取消普通用户将计算机加入到域权限,ms-DS-MachineAccountQuota值为0,”将工作站添加到域“策略中也没有添加test001普通用户test001属于domain users组。为什么test001普通用户还是能将计算机加入到contoso域,是什么原因导致的?

冉凡瑞 990 信誉分
2024-12-12T09:45:18.32+00:00

工程师您好:

我有个问题·,关于取消普通用户加域权限,

1、ms-DS-MachineAccountQuota值为0,

2、”将工作站添加到域“这条策略中也没有添加test001普通用户,test001属于domain users组。

为什么test001普通用户还是能将计算机ClientWin11加入contoso域,可能是什么原因导致的?

用户的图像

用户的图像

用户的图像 谢谢

Windows Server
Windows Server
支持企业级管理、数据存储、应用程序和通信的 Microsoft 服务器操作系统系列。
318 个问题
0 个注释 无注释
{count} 票
接受的答案
  1. Daisy Zhou 30,286 信誉分 Microsoft External Staff
    2024-12-13T08:08:33.6166667+00:00

    尊敬的客户,您好!

    感谢您在 Q&A 论坛上发帖。

    您可以尝试从下面几个可能的原因检查看看:

    1. 确认 test001 用户是否被授予了其他权限,例如在某些容器中创建和删除计算机账户的权限。这些权限可能是通过委派或直接分配的。
    2. 检查是否有其他组策略对象(GPO)覆盖了您的设置。某些策略可能允许特定用户或组加入计算机到域。
    3. Active Directory 的更改可能需要一些时间才能生效。确保所有域控制器之间的复制是最新的。
    4. 确认所有域控制器的配置一致,并且没有任何域控制器使用了不同的设置。

    参考文档

    [1] Default workstation number a user can join to the domain - Windows ...

    [2] Unsecure domain configurations assessment - Microsoft Defender for ...

    我希望以上信息对您有所帮助。

    如果您有任何问题或疑虑,请随时告诉我们。

    Best Regards,
    Daisy Zhou

    ============================================

    如果答案有帮助,请点击“接受答案”并投赞成票。

    1 个人认为此答案很有帮助。
    0 个注释 无注释

0 个其他答案

排序依据: 非常有帮助