Benutzer-Berechtigung zum Hinzufügen von Computern zum AD entfernen
Standardmäßig besitzen Benutzer einer Active Directory Domain nach deren Konfiguration das Recht, bis zu 10 Computer zur Domain in den Computers-Container hinzuzufügen, ohne weitere administrative Rechte zu benötigen. Dies stellt offensichtlich ein Sicherheitsrisiko da und sollte geändert werden.
Diese „10-Computer-Policy“ ist durch das ms-DS-MachineAccountQuota
Attribut der Domain definiert und kann über ADSI-Edit auf 0 gesetzt werden.
- Öffnet ADSI Edit aus dem Administrative Tools Ordner oder über Start -> Run -> adsiedit.msc
- Rechts-Klick auf ADSI Edit und wählt Connect To.
- Im Abschnitt Connection Point wählt Select A Well Known Naming Context und wählt Default Naming Context aus der Drop-Down Liste.
- Klickt auf OK.
- Erweitert Default Naming Context.
- Rechts-Klick auf den dc=[domain],dc=[com] Domain Ordner und wählt Properties.
- Sucht das Attribut ms-DS-MachineAccountQuota und klickt auf Edit.
- Ersetzt den vorhanden Wert mit 0.
- Klickt OK und beendet ADSI-Edit.
Wichtig ist darauf zu achten, dass die Cluster Computer Accounts weiterhin das Recht haben müssen, Computer Objekte anzulegen. Daher müssen diese explizit dazu berechtigt werden.