Отключение возможности создания учетных записей компьютера обычными пользователями в домене Active Directory
- Recluse
- 25.03.2025
- 44
- 0
- 1
- 1
- 0

- Содержание статьи
Описание и решение проблемы
По умолчанию, в домене Active Directory, любой пользователь может добавить до десяти компьютеров в домен. Данная возможность весьма сомнительна с точки зрения безопасности, особенно учитывая, что есть известные уязвимости CVE-2021-42278 и CVE-2021-42287, которые позволяют перехватывать управление доменом. Отключается это следующим образом:
- Открываем оснастку "Active Directory - пользователи и компьютеры".
- Открываем пункт меню "Вид", и включаем пункт "Дополнительные компоненты".
- Нажимаем правой кнопкой по имени домена, и в контекстном меню выбираем пункт "Свойства".
- Переходим на вкладку "Редактор атрибутов".
- Находим атрибут "ms-DS-MachineAccountQuota", и открываем его двойным щелчком.
- Ставим ему значение 0, после чего закрываем все ранее открытые окна нажатием кнопки "ОК".
Добавить комментарий