LoginSignup
4
6

More than 5 years have passed since last update.

[ActiveDirectory]ADアカウントユーザにデフォルトでローカルユーザの管理権限を設定する方法

Last updated at Posted at 2017-05-22

はじめに

ADで作成されたアカウントユーザでクライアントPCにログインすると、通常は管理権限なしの一般ユーザとなっています。

一般ユーザではアプリケーションの追加ができず、PCに変更することが一苦労。
管理権限を追加するため、ローカルの管理ユーザでログインし、ADアカウントユーザへ管理権限を付与する。
結構めんどうな作業ですよね?

初回ログイン時から自動的にローカル管理権限がついていればとっても楽!
今回はこの部分をADのOGP設定で解決します!

環境:
Amazon Directory Service MicrosoftAD

グループポリシーの管理で制限されたグループの設定を行う

まず、スタートボタン > 管理ツール > グループポリシーの管理 を開きます。
管理ツールにグループポリシーの管理が表示されない場合は、

サーバマネージャ > 機能 > 機能の追加 >グループポリシーの管理をチェック > インストール
で機能の追加をおこなってください。

グループポリシーの管理を開いたら、【Default Domain Policy】配下の【Computer】を右クリック。
【このドメインにGPOを作成し.....】をクリック。

GPO0.png

任意のGPO名を入力。ここではtest00としています。

GPO01.png

作成したGPOを右クリックして編集。

GPO03.png

Windowsの設定 > セキュリティの設定 > 制限されたグループ 

GPO04.png

制限されたグループを右クリックし、グループの追加

GPO05.png

参照をクリックしたら、【Administrator】を入力し、選択。選択したらOK。

スクリーンショット 2017-05-22 11.34.53.png

その後、プロパティが表示されるので、上段のこのグループのメンバーに【Domain Users】を追加。

GPO06.png

※注意点※
Administratorsへのメンバーを指定する場合、指定したメンバー以外のもともと所属していたメンバー
[(例)クライアントPCの管理権限をもつローカルユーザ]は自動的にAdministratorsから除外されます

続いて同じように、【Domain Users】側からも【Administrator】への所属をさせます。
今回は下段に【Administrator】を追加。

GPO07.png

※注意点※
指定のグループにAdministratorsを所属させる場合は、既存の登録メンバーに追加する形で追加が行われます。

以上で、GPOの設定は完了です。

設定したGPOを即時反映させるには

クライアントに反映されるまで時間がかかるよようなので、強制的に有効化を行いたい場合は、コマンドで実行。

gpupdate /force

設定内容の反映を確認

クライアントPCを再起動させて、ローカルアカウントに権限が追加されているか確認します。

コントロールパネル > ユーザアカウント > ユーザアカウントの管理 > 詳細設定タブ

スクリーンショット 2017-05-22 11.56.18.png

グループからAdministratorの詳細を確認します。

スクリーンショット 2017-05-22 11.56.28.png

【Domain Users】がグループに追加されていることが確認できました!

権限確認.png

これで、ADで追加したユーザがクライアントPCに管理権限が付与された状態でログインすることができるようになりました。

4
6
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
4
6