Когда я добавляю нового пользователя в нашу локальную Active Directory, я хочу назначить эту учетную запись определенной группе безопасности, такой как «Prod Group», «Developer Group» или «Support Group».
Моя цель - контролировать доступ пользователей к конкретным типам виртуальных сред, чтобы пользователи «группы поддержки» могли получить доступ только к виртуальным машинам, которые я классифицирую как поддержка, а не к рабочим виртуальным машинам.
Я разработчик по чертам характера, поэтому я не очень хорошо разбираюсь в том, как это сделать, я искал много мест, таких как это ссылка на сайт чтобы помочь мне, и вот что я уже сделал:
Создайте пользователя и группу в Active Directory - пользователи и компьютеры:
Создать организационную единицу:
Создайте объект групповой политики с помощью управления групповой политикой:
Связать объект групповой политики:
Отправьте обновление политики Active Directory:
После всего этого я все еще не могу подключить RDP к самой машине из-за этой ошибки.
Вы видите какие-либо проблемы с шагами, которые я опубликовал, и если я что-то пропустил? Я исследую немного больше, и некоторые предложили:
«Члены группы пользователей удаленного рабочего стола домена не являются автоматически членами локальной группы пользователей удаленного рабочего стола на вашем сервере RDS. Вам необходимо добавить группу пользователей удаленного рабочего стола домена в локальную группу пользователей удаленного рабочего стола на сервере».
Это тот шаг, который мне не хватает, если да, как это сделать из Active Directory, потому что, если нам нужно перейти к каждой виртуальной машине, чтобы сделать это, это нарушит цель централизованного управления, которую Active Directory пытается решить.
Изменить: я думаю, что сделал этот шаг, пожалуйста, см. Изображение ниже:
Благодаря предложению Joeqwerty я смог заставить это работать, я хотел бы поместить его здесь, чтобы другие могли найти его полезным в будущем. Этот последний шаг не очень четко изложен в большинстве учебников или ресурсов, с которыми я столкнулся при исследовании этой проблемы.
Итак, идея в том, что после того, как вы все настроите, как я, ваша группа домена - mydomain \ Develop Group по-прежнему не привязана к локальной машине.
Вам нужно перейти к GPO, который управляет RDP, и сделать следующее:
В №1 разверните «Конфигурация компьютера»> «Политики»> «Параметры Windows»> «Параметры безопасности»> «Группы с ограниченным доступом». Назначьте либо встроенных администраторов локальной группы, либо пользователей удаленного рабочего стола.
В № 2 щелкните правой кнопкой мыши «Поддержка доступа RDP» и выберите «Изменить», чтобы открыть редактор управления групповой политикой. Разверните «Конфигурация компьютера»> «Политики»> «Параметры Windows»> «Параметры безопасности»> «Локальные политики»> «Назначение прав пользователя». Вам необходимо назначить «группу разработчиков» для двух политик: доступ к этому компьютеру из сети и разрешение входа через службы удаленных рабочих столов.
Вы должны увидеть это в своих настройках GPO, когда он завершится: