0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 1 year has passed since last update.

ドメイン参加Client・ドメインユーザー管理

Last updated at Posted at 2023-12-23

環境

WindowsServer2019
Windows10
ドメインの機能レベル Windows Server 2016

ドメイン参加Client管理

ドメイン参加したClientマシンに対してポリシーを適用する

GPO作成・適用

 WindowsServerのサーバマネージャダッシュボードの「ツール」→「グループポリシーの管理」を開く。
「グループポリシーオブジェクト」を右クリック→「新規」クリックして名前入力フォームが表示されるので入力してOKをするとグループポリシーオブジェクト配下にGPOが出力される。
ドメイン参加Client1.PNG

GPOを適用したいOUを右クリック→「既存のGPOのリンク」→OUに適用したいグループポリシーオブジェクトを選択してOKをクリック。
ドメイン参加Client2.PNG

OU配下にGPOを適用
ドメイン参加Client3.PNG

グループポリシー更新の強制

更新したいポリシーが適用されたOUを右クリック→「グループポリシーの更新」→「はい」を選択。
成功と出力されればOK。閉じるをクリック。
ドメイン参加Client4.PNG

Client側からグループポリシー更新を強制させたい場合は以下のCMDをターミナルで叩く。

C:¥>gpupdate /force

グループポリシーが更新されない

グループポリシーを更新した時「リモートプロシージャコールに失敗しました」と失敗判定なるのは、リモート更新がFWによってブロックされていることが原因。
以下の3つを許可するFW定義をClient側で作成。(DC側のGPOにFW許可定義作成して更新することも可能だが、実行しても時間を要する。Client側で実行する方が確実)

  • Windows Management Instrumentation(WMI受信)
  • スケジュールされたリモートタスク管理(RPC)
  • スケジュールされたリモートタスク管理(RPC-EPMAP)

ポリシーの優先順位も考慮しないといけない。
以下のキャプチャの場合、GPO:RPC関連許可の定義したポリシーが優先される。
ドメイン参加Client13.PNG

Client側でGPO更新確認

C:\Windows\System32にある「rsop」を管理者権限で開く。
以下のフォームで確認する
ドメイン参加Client5.PNG

挙動確認

左側がDCでGPOのロックアウトポリシーを設定して更新したキャプチャで右がClient側でrsopを確認しているキャプチャ。Client側にGPOが適用されていることが分かる。
ドメイン参加Client8.PNG

Active Directory管理センターで設定

グループポリシーの管理で設定がClient側に更新されても期待した動作にならない場合、Active Directory管理センターで設定されたポリシーが優先されている場合がある。
以下のURLを参考にロックアウトポリシーをActiveDirectory管理センターで設定。

ロックアウトされた挙動を確認。
ドメイン参加Client12.PNG

ドメインユーザー管理

ドメイン参加しているユーザーを対象にドメインユーザーがClientマシンへのログオンを制限する仕組み

ユーザー設定

サーバーマネージャーダッシュボードから「ツール」→「Active Directory ユーザーとコンピュータ」を開ける。
ドメインをプルダウンしてユーザーオブジェクトが入ったOUをクリック→ユーザーを右クリックして
→「プロパティ」→「アカウント」をクリックするとログイン制限のフォームになるので、ログオン時間を制限してみた。設定完了すると適用クリック。更新する動作は必要無い。
ドメインユーザー管理.PNG

挙動確認

土曜日に東西南北(ユーザー)がClientマシンにログオンしようとしたので、拒否されている。
ドメインユーザー管理2.PNG

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?