ようこそ!
答えてねっと for Businessは、
マイクロソフトが運営する
ビジネスで使うパソコンや
ITに関するQ&Aサイトです。

質問

コンピュータをドメインに参加させる権限

製品名:デスクトップ OS、サーバー OS/Windows Server 2003

現象:知りたい/機能

この質問は解決で締め切られています

お世話になっております。

ワークグループ運用しているパソコン(Windows2000 SP4やWindows XP SP2)を
Windowsドメインに参加させる際に、ドメイン管理者アカウントを尋ねられます。

このときに、できればDomainAdminsやEnterpriseAdminsのような
なんでもありの権限をもたせたアカウントを使わずに、
ドメインへ参加させる権限を最小限にもったアカウントを使用したいと思っています。

ドメイン参加登録の権限は、どのようなセキュリティグループ名なのでしょうか?
もしくは、ある権限のみ一般ユーザに委譲したり
セキュリティポリシーで権限を細かく指定することなどできるのでしょうか?

ご教示の程、どうぞ宜しくお願い致します。

質問者からのコメント

  • 投稿日時:2008/09/05 09:14

試験問題作成委員会さん、どうも有難う御座います。

業者さんにパソコンの大量導入を依頼するケースで
セキュリティ上安全にドメイン参加をさせる方法を模索していました。

いくつかある方法から検討してみたいと思います。

(Domain Usersアカウントでも、回数制限があるものの
参加させることが可能とは知りませんでした)

回答1 (この回答は質問に対する回答です)

  • 投稿ID:A2008052574
  • 投稿日時:2008/09/04 21:17
  • 最も役に立った投稿として評価されました

下記に書かれています。
http://itpro.nikkeibp.co.jp/article/Windows/20050902/220507/マイクロソフト以外のサイトへ移動する

(以下抜粋)
>・参加させるコンピュータ側
ローカル管理者権限およびドメインのオブジェクトを読み込むための権限
・参加させたいドメイン側
「ワークステーションをドメインに追加する」権限,またはComputersコンテナへの「コンピュー
タ・オブジェクトの作成」権限

(中略)

>最も簡単なのは参加操作を行うユーザーをAccount Operatorsグループに所属させる方法で
す。ただし,Account Operators権限を割り当てたユーザーは,Active Directoryドメインで自由にユーザーやグループなどのオブジェクトを作成・削除可能となり,不正アクセスを許すリスク
があります。

>次善の策は「制御の委任」機能を使用し,Computersコンテナへ「コンピュータ・オブジェクトの
>作成」権限を割り当てることです。

しかし、これは複雑になりますが。

  •