Как решить проблему с недоступностью некоторых учетных записей при использовании функции делегирования прав в Windows Server 2016R2?

У меня возникли проблемы с изменением паролей учетных записей определенных групп людей, несмотря на то, что я предоставил им соответствующие права. Некоторые учетные записи поддаются для изменения пароля, а другие не доступны из-за отсутствия необходимых прав. По моим наблюдениям, возможно, учетные записи, созданные администратором GPO, невозможно сбросить, но пароли, установленные ими, можно изменить. Есть ли у вас опыт работы с подобной ситуацией?
  • 16 ноября 2023 г. 5:59
Ответы на вопрос 2
Для решения проблемы с недоступностью некоторых учетных записей при использовании функции делегирования прав в Windows Server 2016R2, вы можете попробовать следующие шаги:

1. Проверьте права доступа: убедитесь, что пользователи, которым вы предоставили права на изменение паролей, имеют необходимые разрешения на контроллере домена и на конкретных учетных записях. Учетные записи могут иметь ограничения в ОС, а также могут быть ограничены на уровне приложений или служб.

2. Проверьте настройки делегирования прав: убедитесь, что вы правильно настроили права делегирования в Active Directory. Проверьте, что права "Reset Password" и "Change Password" установлены для соответствующих групп пользователей.

3. Проверьте настройки Group Policy: учетные записи, созданные администратором GPO, могут иметь определенные ограничения. Убедитесь, что правила GPO не мешают изменению паролей для этих учетных записей.

4. Проверьте настройки политик безопасности: некоторые политики безопасности могут запрещать изменение паролей для определенных учетных записей или групп. Проверьте настройки политик безопасности в домене и на локальных компьютерах.

5. Проверьте состояние учетной записи: возможно, учетная запись заблокирована или отключена. Проверьте состояние учетной записи и убедитесь, что она активна и разблокирована.

Если проблема все еще не решена, рекомендуется обратиться к специалистам по поддержке, которые смогут провести более подробное исследование и помочь вам с решением проблемы.
в AD есть специальные учетные записи и группы, которые имеют дополнительные механизмы защиты, такие как SDProp и AdminSDHolder (атрибут adminCount=1). Обычные методы делегирования прав для этих объектов не работают. 

Protected Accounts and Groups in Active Directory
Working with protected groups, SDProp, and AdminSDHolder
Похожие вопросы