AD域控”登录到“的使用问题

banSp 60 信誉分
2024-10-24T02:13:46.58+00:00

您好

加域的计算机默认users权限中有domain user这个组,所有任何域用户都可以登录任何域计算机。为了实现域用户只能登录自己的计算机,在ADUC中设置了登录到,使user1只能登录computer1,如下图示例,设置后确实user1只能登录到computer1了,其它计算机都不能登录。

但是发现,user1访问内部的服务器(网页访问应用,使用域账号登录),都不能访问了(提示密码错),这些服务器有的是linux系统,有的是工作组windows server,有的是加域的windows server(iis应用),即使我将服务器的计算机名也加入到登录到,也无法访问。

User's image

Windows 商业版 Windows Server 用户体验 其他
0 个注释 无注释
{count} 票

接受的答案
  1. Yanhong Liu 14,195 信誉分 Microsoft 外部员工
    2024-10-25T06:14:01.63+00:00

    您好,

    基于您的描述,您已经正确地设置了“登录到”限制,使得每个域用户只能登录到指定的计算机上。然而您提到的访问服务器资源的问题可能是由于这些资源的身份验证机制与“登录到”限制相冲突。以下是一些可能的原因和解决办法:

    1. Kerberos身份验证问题:

    当用户在域内认证时,Kerberos票据(Ticket)可能需要与用户的登录计算机进行某种关联。如果“登录到”策略限制了用户的登录,Kerberos票据可能无法正常生成或传递,导致认证失败。确保你的域控制器和相关服务器都能够正确处理这些认证请求。

    1. 工作组计算机的问题:

    工作组的Windows服务器不参与域认证,所以即使你将其添加到“登录到”的计算机列表中也不会有效。你可能需要设置这些计算机以接受特定用户的凭据或者进行其他认证配置。

    1. Linux系统的身份验证:

    对于Linux系统,如果它们不加入域,可能需要配置 PAM 模块(如 winbind 或 sssd)来正确处理域用户的认证请求。确保这些模块配置正确,能接受并处理来自域的认证信息。

    1. 添加服务器到允许登录列表:

    如果你已经将服务器的计算机名加入到“登录到”的计算机列表中但仍然无法访问,确认这些服务器的访问认证机制是否依赖于用户登录的计算机。某些情况下,你可能还需要在服务器上的策略或防火墙配置中进行调整。

    1. 域策略配置:

    检查是否有其他域策略限制了用户访问资源。特别是,如果域用户的账户策略有其他复杂的限制(如会话限制、时间限制等),这些都可能影响正常访问。


    如果答案有帮助,请点击“接受答案”并点赞。

    0 个注释 无注释

0 个其他答案

排序依据: 非常有帮助

你的答案

问题作者可以将答案标记为“接受的答案”,这有助于用户了解已解决作者问题的答案。