Nachdem Sie im Microsoft Docs-Artikel Standardgruppen die Beschreibung dieser beiden Gruppen gelesen haben:
Domain-Administratoren
Mitglieder dieser Gruppe haben die volle Kontrolle über die Domain. Standardmäßig ist diese Gruppe Mitglied der Gruppe Administratoren auf allen Domänencontrollern, allen Domänenarbeitsstationen und allen Domänenmitgliedsservern zum Zeitpunkt des Beitritts zur Domäne. Standardmäßig ist das Administratorkonto Mitglied dieser Gruppe. Fügen Sie Benutzer mit Vorsicht hinzu, da die Gruppe über die vollständige Kontrolle in der Domäne verfügt. "
Administratoren
Mitglieder dieser Gruppe haben die vollständige Kontrolle über alle Domänencontroller in der Domäne. Standardmäßig sind die Gruppen Domänenadministratoren und Unternehmensadministratoren Mitglieder der Gruppe Administratoren. Das Administratorkonto ist ebenfalls ein Standardmitglied. Da diese Gruppe die vollständige Kontrolle über die Domäne hat, fügen Sie Benutzer mit Vorsicht hinzu. "
und dass derselbe Artikel besagt, dass beide Gruppen genau die gleiche Beschreibung ihrer Standardbenutzerrechte haben :
Greifen Sie über das Netzwerk auf diesen Computer zu. Passen Sie die Speicherkontingente für einen Prozess an. Sichern Sie Dateien und Verzeichnisse. Überprüfung der Bypass-Überquerung; Ändern Sie die Systemzeit. Erstellen Sie eine Auslagerungsdatei. Debug-Programme; Aktivieren Sie, dass Computer- und Benutzerkonten für die Delegierung als vertrauenswürdig eingestuft werden. Herunterfahren von einem Remote-System erzwingen; Erhöhen Sie die Planungspriorität. Laden und Entladen von Gerätetreibern; Lokale Anmeldung zulassen; Verwalten des Prüfungs- und Sicherheitsprotokolls Ändern Sie die Firmware-Umgebungswerte. Profil einzelner Prozess; Profil Systemleistung; Entfernen Sie den Computer von der Dockingstation. Wiederherstellen von Dateien und Verzeichnissen; Fahren Sie das System herunter. Übernehmen Sie das Eigentum an Dateien oder anderen Objekten.
Darüber hinaus enthält der Microsoft Docs-Artikel Lokale Standardgruppen die folgende Beschreibung der Gruppe Administratoren :
Mitglieder dieser Gruppe haben die volle Kontrolle über den Server und können Benutzern nach Bedarf Benutzerrechte und Zugriffsrechte zuweisen. Das Administratorkonto ist ebenfalls ein Standardmitglied. Wenn dieser Server einer Domäne angehört, wird die Gruppe der Domänenadministratoren dieser Gruppe automatisch hinzugefügt ... "
[Hervorhebung von mir]
Aus den obigen Gründen verstehe ich nicht:
- Was sind die Unterschiede zwischen ihnen?
- Wann soll welche in ihrer Standardinkarnation verwendet werden?
- Wie kann man sein Engagement spezialisieren?
- Wenn die Domain-Administratoren Mitglieder von Administratoren sind, sind sie dann nicht immer gleich?
Diese Frage ist Teilfrage von und wird im Zusammenhang mit der Frage gestellt. Handelt es sich bei dem Kontext des lokalen Benutzers eines AD-verbundenen Computers um ein Domänencomputerkonto oder um ein lokales Computerkonto?
quelle
Antworten:
Bevor ein Domänencontroller zu dieser Rolle heraufgestuft wird, handelt es sich um einen einfachen Arbeitsgruppenserver (Standalone-Server) mit einem lokalen Administratorkonto und einer lokalen Administratorgruppe. Wenn Sie eine Domain erstellen, werden diese Konten nicht gelöscht. Sie werden als Domänenadministratorkonto und als Domäne der Gruppe "Builtin \ Administrators" in die Domäne aufgenommen.
Die Gruppe "Builtin \ Administrators" hat Administratorzugriff auf die Domänencontroller, erhält jedoch nicht automatisch Administratorzugriff auf alle Computer in der Domäne, wohingegen dies bei Domänenadministratoren der Fall ist.
quelle
Die Domänenadministratorgruppe und die AD-Gruppe "builtin \ Adminstrators" (nicht die lokale Administratorgruppe auf Clients) gewähren Benutzern dieselben Rechte, es gibt jedoch einige geringfügige Unterschiede:
quelle
Dies ist eine Frage mit einer einfachen und einer komplizierten Antwort.
Einfache Antwort ist immer die Domain Admins Gruppe.
Komplizierte Antwort ist, dass die Domain-Administratoren den Administratoren alles (Domänencontroller, Server und Workstations) in der Domain geben. builtin \ Administrators gewährt zunächst nur Zugriff auf alle Domänencontroller (es handelt sich um eine lokale Gruppe, die jedoch repliziert wird), jedoch nicht auf Server oder Arbeitsstationen. Der Administratorzugriff auf einen Domänencontroller bietet jedoch die Möglichkeit, sich zum Domänenadministrator zu erheben. Aus Sicherheitsgründen sind sie also gleichwertig.
Der Hauptgrund dafür, dass "builtin \ administrators" vorhanden ist, besteht darin, dass Programme, die auf Administratorzugriff prüfen, auf jedem Computer denselben Ort überprüfen können.
Domänencontroller sind die Schlüssel für Ihr Schloss. Sie können niemals einen Administrator für einen anderen und nicht für einen anderen (effektiv) oder für den lokalen Server und nicht für die gesamte Domäne festlegen. Daher sollten keine Programme / Dateien vorhanden sein, für die ausschließlich lokaler Administratorzugriff erforderlich ist.
quelle
Die Gruppe bultin / administrators wird standardmäßig bei der Installation von Windows erstellt. Diese Gruppe hat vollständigen und uneingeschränkten Zugriff auf den Computer. Standardmäßig ist Administrator das einzige Benutzerkonto, das Mitglied dieser Gruppe ist.
Die Gruppe Domänenadministratoren ist nur in einer Windows-Domäne vorhanden. Diese Gruppe hat vollständigen und uneingeschränkten Zugriff auf die gesamte Domäne und kann sich bei jedem PC oder Server anmelden, der Mitglied der Domäne ist.
Wenn ein PC / Server zu einer Domäne hinzugefügt wird, wird die Gruppe der Domänenadministratoren automatisch Mitglied der Gruppe "Builtin / Administrators". Auf diese Weise erhalten die Domänenadministratoren auf Administratorebene Zugriff auf den Computer.
Wenn Sie ein Konto aus der Gruppe der Domänenadministratoren in die Gruppe der integrierten Administratoren verschoben haben, kann dieses Konto den lokalen Computer verwalten, jedoch nichts anderes, es sei denn, Sie haben das Konto anderen integrierten Administratorengruppen hinzugefügt.
quelle