Использование Restricted Groups для администрирования через Remote Desktop
Продолжение темы "Использование Remote Desktop совместно с AD для администрирования сети.
После настройки политик и получения доступа через Remote Desktop, эйфория зачастую быстро заканчивается, т.к. для подключения к удаленному рабочему столу, пользователь должен быть Domain Admins и\или в группе локальных администраторов на станции, к которой требуется подключение, что по в болшинстве случаев недопустимо и\или трудно реализуемо, в противном случае он получает отлуп в виде: "Интерактивный вход в систему на данном компьютере запрещен локальной политикой"
"Интерактивный вход в систему на данном компьютере запрещен локальной политикой"
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEi-IxbndX0l-WxSVSRAL2sf_rglf1S1zKIvatf5Yr1B_T7QGEfEl9qPF7Aph72e-imgK2DGVAX_z_s-soCyMC8xRGKnG8JeiZsAZ-6Fn428LDl1qEou9RKDvhuoJGK3F26L9gLoyd-GBlpp/s400/00-Interactive_Logon.gif)
Выход из этой ситуации - использование Restricted Groups
Месторасположение Restricted Groups - (кликните для увеличения)
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgbTbcPe4WODn530j0Zvv0zTTtY3c4lHYYGkfPPNcWC4CFZ_GR-IzVAA2H39gxGusZNYMVt6DlnJFoh1PuLEgTF_1WeXIGwXrxgkKE-DqQ0iHkPGnT9i7E7G66TkVfgncPEFJvc30w3AZMb/s400/01-Restricted_Groups-gpedit.gif)
Достаточно создать синоним локальной группы Administrators и добавить туда требуемую группу, к примеру MyDomain\RDP и члены группы RDP станут локальными администраторами, что позволит им входить на любую рабочую станцию не являясь Domain Admins.
Добавление группы RDP в локальные администраторы через Restricted Groups - (кликните для увеличения)
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEim2dzP85I-80OWkHB3tWZQtZPbzsB_h1_BdLZcuEx1Yu1IshyphenhyphenKJEibSfnuH7KolpIWH1Ws87_39MYwi17bzAeOj8JDiCVZDFnmLw8y2Jp1whTvabjPQFA7u1a3gt75g-f8HL9aHRJmHx5r/s400/02-Restricted_Groups-add.gif)
В итоге мы получим желаемый результат, и группа SOL\RDP появится в группе Administrators на локальной машине (по такому-же принципу ест-но можно добавлять и пользователей), но я категорически не рекомендую такой способ добавления, т.к. он влечет за собой довольно неприятный момент.
А именно - на всех компьютерах, где будет применена политика с использованием Restricted Groups, локальными администраторами останутся только Администратор и добавленная нами группа SOL\RDP, все же остальные, даже если они были лок. админами, перестанут ими быть, если же этих пользователей тоже добавить таким-же способом, то тогда они ест-но станут лок. админами всех рабочих станций, что сурово.
Поэтому мы добавим в Restricted Groups нашу группу SOL\RDP, а уже её в группу Administrators
Пример правильного использования Restricted Groups - (кликните для увеличения)
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgd4vC6i9lwSvp1LzqQBFCCXJpSyAsCBx5cmBcGOaBx5rD_M4jCf9HPTgKLyiFnN_5H6FmU1YFz0Y7Ne7fnyp1ZB3dQAWfIyuKCV9M7TH9Hx-UcOSq9EIO6eZQ0_YBvYcfIfMAyGHzoNwUz/s400/03-Restricted_Groups-Fine.gif)
Ну вот, теперь члены группы SOL\RDP являются локальными администраторами и могут администрировать через Remote Desktop даже не являясь Domain Admins, при этом ранее созданные лок. админы на рабочих станциях остаются в целости и сохранности.
После настройки политик и получения доступа через Remote Desktop, эйфория зачастую быстро заканчивается, т.к. для подключения к удаленному рабочему столу, пользователь должен быть Domain Admins и\или в группе локальных администраторов на станции, к которой требуется подключение, что по в болшинстве случаев недопустимо и\или трудно реализуемо, в противном случае он получает отлуп в виде: "Интерактивный вход в систему на данном компьютере запрещен локальной политикой"
"Интерактивный вход в систему на данном компьютере запрещен локальной политикой"
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEi-IxbndX0l-WxSVSRAL2sf_rglf1S1zKIvatf5Yr1B_T7QGEfEl9qPF7Aph72e-imgK2DGVAX_z_s-soCyMC8xRGKnG8JeiZsAZ-6Fn428LDl1qEou9RKDvhuoJGK3F26L9gLoyd-GBlpp/s400/00-Interactive_Logon.gif)
Выход из этой ситуации - использование Restricted Groups
Месторасположение Restricted Groups - (кликните для увеличения)
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgbTbcPe4WODn530j0Zvv0zTTtY3c4lHYYGkfPPNcWC4CFZ_GR-IzVAA2H39gxGusZNYMVt6DlnJFoh1PuLEgTF_1WeXIGwXrxgkKE-DqQ0iHkPGnT9i7E7G66TkVfgncPEFJvc30w3AZMb/s400/01-Restricted_Groups-gpedit.gif)
Достаточно создать синоним локальной группы Administrators и добавить туда требуемую группу, к примеру MyDomain\RDP и члены группы RDP станут локальными администраторами, что позволит им входить на любую рабочую станцию не являясь Domain Admins.
Добавление группы RDP в локальные администраторы через Restricted Groups - (кликните для увеличения)
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEim2dzP85I-80OWkHB3tWZQtZPbzsB_h1_BdLZcuEx1Yu1IshyphenhyphenKJEibSfnuH7KolpIWH1Ws87_39MYwi17bzAeOj8JDiCVZDFnmLw8y2Jp1whTvabjPQFA7u1a3gt75g-f8HL9aHRJmHx5r/s400/02-Restricted_Groups-add.gif)
В итоге мы получим желаемый результат, и группа SOL\RDP появится в группе Administrators на локальной машине (по такому-же принципу ест-но можно добавлять и пользователей), но я категорически не рекомендую такой способ добавления, т.к. он влечет за собой довольно неприятный момент.
А именно - на всех компьютерах, где будет применена политика с использованием Restricted Groups, локальными администраторами останутся только Администратор и добавленная нами группа SOL\RDP, все же остальные, даже если они были лок. админами, перестанут ими быть, если же этих пользователей тоже добавить таким-же способом, то тогда они ест-но станут лок. админами всех рабочих станций, что сурово.
Поэтому мы добавим в Restricted Groups нашу группу SOL\RDP, а уже её в группу Administrators
Пример правильного использования Restricted Groups - (кликните для увеличения)
![](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgd4vC6i9lwSvp1LzqQBFCCXJpSyAsCBx5cmBcGOaBx5rD_M4jCf9HPTgKLyiFnN_5H6FmU1YFz0Y7Ne7fnyp1ZB3dQAWfIyuKCV9M7TH9Hx-UcOSq9EIO6eZQ0_YBvYcfIfMAyGHzoNwUz/s400/03-Restricted_Groups-Fine.gif)
Ну вот, теперь члены группы SOL\RDP являются локальными администраторами и могут администрировать через Remote Desktop даже не являясь Domain Admins, при этом ранее созданные лок. админы на рабочих станциях остаются в целости и сохранности.