問題はありませんし、既定でも一般ユーザー権限で10台までのコンピュータをドメインに参加させることが可能です。
この10台の制限を解除するには、ご質問のようにドメインコントローラポリシーの[ユーザー権利の割り当て][ドメインにワークステーションを追加]にDomain Usersを追加したり、リソースキットに含まれるldp.exeやサポートツールのadsiedit.mscなどを使う手もあるようです。
[参考]
・Active Directoryドメインに一般ユーザーの権限でコンピュータを10台以上参加させたい http://itpro.nikkeibp.co.jp/article/Windows/20050902/220507/
回答2 (この回答は回答1に対する回答です)
- 投稿ID:A2007246939
- 投稿日時:2007/08/01 08:39
早速の回答ありがとうございます。
現在コンピュータアカウントを勝手に登録されないようにadsiedit.mscを使って
msDos-MachineAccountQuotaを0にしてあります(10台すら登録できない)。
ということで管理者がコンピュータアカウントを登録し、その際にそのコンピュータ
アカウントをドメインに参加させる権限を既定のDomain AdminsからDomain Users
に変更することで対応しております。これが10件程度の登録ならば運用も可能
だったのですが今回1,000件近い登録が必要となったため、dsaddコマンドで
一括でコンピュータアカウント登録作業を行うことを検討しております。
そうすると…これまで手動で変えていたDomain Admins→Domain Usersが
コマンドで変更できそうにないのです。ということで困り果てている状態です。
回答3 (この回答は回答2に対する回答です)
- 投稿ID:A2007247474
- 投稿日時:2007/08/01 16:14
すいませんようやく質問の意図がわかりました。
確かにdsaddで追加するときや、追加した後に、「コンピュータをドメインに追加するためのアクセス許可」を設定する方法が見つかりません。
そもそもこのとき指定したユーザーやグループをどこに保存しているのかよくわかりません、csvdeでコンピュータアカウントを書き出してみてもそれらしいものはないし・・・
現時点ではお手上げです、申し訳ありません。