Отключение возможности создания учетных записей компьютера обычными пользователями в домене Active Directory
- Recluse
- 25.03.2025
- 3 981
- 1
- 1
- 1
- 0
- Содержание статьи
Описание и решение проблемы
По умолчанию, в домене Active Directory, любой пользователь может добавить до десяти компьютеров в домен. Данная возможность весьма сомнительна с точки зрения безопасности, особенно учитывая, что есть известные уязвимости CVE-2021-42278 и CVE-2021-42287, которые позволяют перехватывать управление доменом. Отключается это следующим образом:
- Открываем оснастку "Active Directory - пользователи и компьютеры".
- Открываем пункт меню "Вид", и включаем пункт "Дополнительные компоненты".

- Нажимаем правой кнопкой по имени домена, и в контекстном меню выбираем пункт "Свойства".

- Переходим на вкладку "Редактор атрибутов".

- Находим атрибут "ms-DS-MachineAccountQuota", и открываем его двойным щелчком.

- Ставим ему значение 0, после чего закрываем все ранее открытые окна нажатием кнопки "ОК".

Добавить комментарий