首页 > 其他分享 >关于AD域的全面管理

关于AD域的全面管理

时间:2024-01-13 18:34:49浏览次数:25  
标签:架构 AD 禁用 配置 用户 域控 关于 全面 服务器

     通常,企业需要选择合适的域架构,为便于理解和成本控制,这里以单林单域(我这儿主域、辅域和边缘域控)的环境做介绍,最大满足100,000人(10万人)公司规模的用户使用。(注意,一般来说子域或多域架构,基于LDAP集成的第三方业务系统license是另外计算的。)

    AD域里头有两种对象,一种是计算机对象,一种是用户对象。对应的有计算机策略和用户策略。对象属性信息都要完善的,HR电子化数据有提供人员信息,组织架构内的用户属性可以实时的自动化管理,以1万用户为例,每个小时执行一次遍历自动修改保持组织架构最新的时间大约是5分钟。关闭3389端口,特殊情况的用户对象再由单独专人通过堡垒机访问管理。

    AD域管理考核指标:新入职的账号及权限新建应24小时内完成、岗位变动的权限应24小时内更新完成、离职的应于24小时内注销或删除并拿掉权限和匿名化处理。计算机对象应符合对应OU和正确描述,员工账号应在对应的组织架构,正确的安全组。HR提供的字段对应的所有的属性字段应全部完整维护。特别注意,客户名称在任何系统以及任何位置都以代码形式,防止暴露。域同步及时性、每月被锁账号数量等等。

    时间服务:域控服务器配置NTP时间服务器地址为time.windows.com,在这里HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\DateTime\Servers,域控服务器的组策略gpedit.msc → 计算机配置 → 管理模板 → 系统 → Windows时间服务不得配置,设置权威服务器reg add "HKLM\SYSTEM\CurrentControlSet\Services\W32Time\Config" /v "AnnounceFlags" /t REG_DWORD /d 10 /f,启用NTP服务器reg add "HKLM\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpServer" /v "Enabled" /t REG_DWORD /d 1 /f配置新的组策略(不得使用Default Domain Policy编辑,需要另外新建名称gpedit.msc → 计算机配置 → 管理模板 → 系统 → Windows时间服务里头启用全局配置、配置和启用windowsNTP客户端并连接到对应的OU),设置使得加域客户端能自动的时间同步。

   更新服务:一台winSer2016加入域,配置更新服务。

  优化域控:禁用defender、Chrome浏览器自动更新、禁止自动更新NVIDIA显卡驱动、禁止ProgramDataUpdater、禁用诊断跟踪 、卸载Edge浏览器。

  域策略:Default Domain Policy包含域控本身也会被应用,谨慎使用。配置更新和禁用Office更新,禁用所有本地用户并重命名本地管理员、关闭UAC、关闭防火墙、禁止计算机睡眠休眠、禁止USB(只读的单独新建usbREAD允许策略)、导入edge、google、office的admx管理模板配置edge、google、office相关设置、设置统一壁纸、5分钟锁屏、映射公共盘、用户桌面及配置文件重定向到D盘。具体配置步骤不再赘述。

防火墙状态

关闭

用户帐户控制: 以管理员批准模式运行所有管理员

已禁用

策略

设置

注释

睡眠时允许待机状态(S1-S3)(接通电源)

已禁用

睡眠时允许待机状态(S1-S3)(使用电池)

已禁用

指定无人参与睡眠超时(接通电源)

已启用

标签:架构,AD,禁用,配置,用户,域控,关于,全面,服务器
From: https://blog.51cto.com/yunguo/9232822

相关文章

  • 《Java编程思想第四版》学习笔记54--关于UncaughtExceptionHandler
    Java中在处理异常的时候,通常的做法是使用try-catch-finally来包含代码块,但是Java自身还有一种方式可以处理——使用UncaughtExceptionHandler。它能检测出某个线程由于未捕获的异常而终结的情况。当一个线程由于未捕获异常而退出时,JVM会把这个事件报告给应用程序提供的UncaughtExce......
  • DreadHunger恐惧饥荒海上狼人杀服务器配置要求
    DreadHunger恐惧饥荒海上狼人杀服务器配置要求大家好我是艾西,在这几天DreadHunger恐惧饥荒海上狼人杀技术组对于客户端做了一些调整修复,对于之前开房间只能默认7777端口做出了调整。目前经过我自己的测试是可以完全设置成你自己想要的端口,官方客户端更新固定游戏端口的设置,改成随机......
  • ThreadLocal真的会造成内存泄漏吗?
    ThreadLoca在并发场景中,应用非常多。那ThreadLocal是不是真的会造成内存泄漏?今天给大家做一个分享,个人见解,仅供参考。1、ThreadLocal的基本原理简单介绍一下ThreadLocal,在多线程并发访问同一个共享变量的情况下,如果不做同步控制的话,就可能会导致数据不一致的问题,所以,我们需要使......
  • matlab练习程序(Bundle Adjustment)
    BA作为视觉SLAM中后端优化的一个核心点还是比较重要的。BA根据优化量的不同可以分为三种形式。FullBA:观测点和位姿同时优化,一般是视觉SLAM后端的核心。MotionBA:已知观测点,优化位姿,一般用来定位。之前的文章中有用到BA单做位姿计算的方法。StructBA:已知位姿,优化观测点,一般用......
  • Head First Java(第二版·中文版)PDF
    《HeadFirstJava》是本完整的面向对象(object-oriented,OO)程序设计和Java的学习指导。此书是根据学习理论所设计的,让你可以从学习程序语言的基础开始一直到包括线程、网络与分布式程序等项目。最重要的,你会学会如何像个面向对象开发者一样去思考。而且不只是读死书,你还会玩游戏、......
  • 【五期李伟平】CCF-A(AAAI'21)Game of Gradients: Mitigating Irrelevant Clients in Fe
    Nagalapatti,Lokesh,andR.Narayanam."GameofGradients:MitigatingIrrelevantClientsinFederatedLearning."(2021).  针对联邦学习中相关客户端选择(FRCS)的问题,本文提出一种可以选择具有相关数据的客户端的方法,并提出一个检测拥有特定目标标签数据的客户端......
  • An improved LSTM-based model for identifying high working intensity load segment
    一区topComputersandElectronicsinAgriculture题目:“基于改进lstm的拖拉机载荷谱高工作强度载荷段识别模型”(pdf)“AnimprovedLSTM-basedmodelforidentifyinghighworkingintensityloadsegmentsofthetractorloadspectrum”(pdf)分类问题针对的问题:......
  • 《Java编程思想第四版》学习笔记53--关于UDP
    1、TCP和UDP端口是相互独立的。也就是说,可以在端口8080同时运行一个TCP和UDP服务程序,两者之间不会产生冲突。P.547//:Dgram.java//Autilityclasstoconvertbackandforth//BetweenStringsandDataGramPackets.importjava.net.*;publicclassDgram{publ......
  • GIS融合之路(一)技术选型CesiumJS/loaders.gl/iTowns
    大家好,我是山海鲸的技术负责人。今天来和大家分享一下山海鲸可视化在数字孪生系统当中对GIS系统的整合之路,大家可以移步视频教程中看一下目前的整合效果。【山海鲸可视化GIS系统】第六课GIS与数字孪生_哔哩哔哩熟悉山海鲸的朋友应该知道,山海鲸可视化在3.0之后,在软件内部整合了......
  • Modelsim add to schemetic报错及解决
    Overview类似于Modelsim这样的软件,可以综合出RTL的实际逻辑电路,因此对于了解RTL到底层电路的映射是十分方便的。Addtoschemetic最近想用schemetic看一下不等于!=这个运算符会综合出怎样的电路逻辑,因此用Modelsim跑了一个简单的demo,但在将测试代码加入schemetic时报错。 关......