Вход на доменный компьютер под локальной учетной записью windows 10

Ввод в домен Windows 10, за минутуВвод в домен Windows 10, за минутуДоброго времени суток! Уважаемые подписчики и гости, крупного IT блога

Содержание

  • 1 Ввод в домен Windows 10, за минуту
  • 2 Ввод в домен Windows 10, за минуту
  • 3 Постановка задачи
  • 4 Методы присоединения в домен Windows 10
  • 5 Практика подключения Windows 10 к домену
  • 6 Классический метод ввода в домен Windows 10
  • 7 Как подключить Windows 10 к домену с помощью PowerShell
  • 8 Как подключить Windows 10 к домену с помощью djoin
  • 9 Справочник
  • 10 Средства управления политикой
  • 11 Вопросы безопасности
  • 12 Еще по теме

Ввод в домен Windows 10, за минуту

Ввод в домен Windows 10, за минуту

windows-10-logo.png

Доброго времени суток! Уважаемые подписчики и гости, крупного IT блога Pyatilistnik.org. В прошлый раз мы с вами разобрали в десятке, новую версию утилиты Robocopy, которая помогает переносить данные в раз быстрее, чем через обычный проводник. В сегодняшней статье, я вам хочу показать, как ввести в домен Active Directory Windows 10. Так как многие с новым интерфейсом и его видоизменением от версии к версии, не могут это сделать. Ну что поехали.

Постановка задачи

У меня есть домен Active Directory, если вы не в курсе что это такое, то переходите по ссылке слева, там очень подробно описано, но если в двух словах, то это база данных всех устройств и пользователей в организации, которой централизованно управляет системный администратор.Устанавливая тестовую виртуальную машину с Windows 10 1803 (Если вы не знаете, где взять дистрибутив, то вот вам легальный метод, как скачать ISO образ Windows 10), я захотел ее ввести в домен, но не классическим методом, а новым, модным, через интерфейс аля метро 2.0. Какого же было мое удивление, что я минут 10 не мог его найти, я даже ради эксперимента спросил своих коллег со второй линии из технической поддержки, знают ли они, но они мне кроме классического метода не смогли ничего показать. Гугление так же оставляло больше вопросов, чем ответов, так как той кнопки, про которую все говорили уже не было в моем случае, но я все же ее нашел и решил написать небольшую заметку, мало ли кому-то пригодится.

Читайте так же, как вывести правильно компьютер из домена Active Directory

Методы присоединения в домен Windows 10

Для того, чтобы присоединить Windows 10 к домену Active Directory, лично я знаю 4 метода, о которых мы подробно с вами поговорим:

  1. Ввод Windows 10 в домен, через новый интерфейс параметров Windows
  2. Классический, я его называю, так как он самый старый и всем хорошо известный, через свойства системы, в окне с переименовыванием компьютера
  3. Подключить вашу десятку к Active Directory можно с помощью командлетов PowerShell
  4. Оффлайн ввод в домен, через утилиту djoin, редкий случай, но знать его нужно

Практика подключения Windows 10 к домену

Ввод через новый интерфейс

Данный метод можно разделить на два, объясню почему. Текущая политика компании Microsoft, заключается в том, что она хочет привести внешний вид операционной системы Windows 10 к общему виду на всех устройствах, чтобы все действия, где бы их пользователь не совершал, выполнялись одинаково. С одной стороны это хорошо и наверное правильно, но с другой стороны, это влечет к постоянному и глобальному изменению интерфейса с каждым новым релизом и выпиливание классических оснасток, в виде панели управления.

В виду этого десятка у которой версия до 1511 имеет одно расположение кнопки, а вот уже релизы начиная с 1607 и заканчивая текущим 1809, уже этой кнопки не имеют, так как концепция изменилась и была переработана (Если вы не знаете, как узнать версию Windows 10, то перейдите по ссылке слева)

Подключаем к домену Windows 10 до 1511

Для десятки с релизом Threshold 1 и 2 (1507 и 1511) процедура добавления компьютера в Active Directory имеет такой алгоритм. Вы нажимаете сочетание клавиш Win и I одновременно (Это одна из многих горячих комбинаций в Windows), в результате у вас откроется меню «Параметры». В параметрах вы находите пункт

vvod-v-domen-windows-10-1511-01.jpg

Далее вы находите раздел «О системе», тут вы увидите сводную информацию, видно, что в моем примере у меня Windows 10 1511, и обратите внимание, что есть две удобные кнопки:

  • Присоединение к домену предприятия
  • Присоединиться к Azure AD

vvod-v-domen-windows-10-1511-02.jpg

для подключения к домену вам необходимо указать его полное имя, в моем случае это root.pyatilistnik.org и нажимаем далее.

Vvodd-imeni-domena-pri-prisoedinenii.jpg

Следующим шагом у вас будет форма авторизации, где вам предстоит представится от чьего имени вы будите производить подключение к домену Active Directory вашей Windows 10, обычно, это учетная запись администратора домена или пользователя, кому делегированы права.

напоминаю, что обычный рядовой пользователь может вводить до 10 компьютеров в домен

Vvodd-uchetnyih-dannyih-pri-vvode-v-domen.jpg

Следующим шагов, вас спросят чтобы вы указали сведения, о учетной записи, которая будет использовать данный компьютер, я этот этап пропускаю.

vvod-v-domen-windows-10.jpg

и последним этапом нужно выполнить перезагрузку рабочей станции, после этого ввод в домен Windows 10, можно считать успешным.

Perezagruzka-servera.jpg

Подключаем к домену Windows 10 выше 1607

С версией 1511 мы разобрались, на мой взгляд там были удобно расположены кнопки, не знаю что не понравилось разработчикам. Теперь я вам приведу пример присоединения в Active Directory Windows 10 1607 и выше, в моем примере, это будет версия 1803. Вы также открываете «Параметры Windows». Если вы зайдете в систему и «О системе», то не обнаружите там нужных кнопок для подключения к AD предприятия, туше. Как я и писал выше функционал перенесли.

Svedeniya-o-sisteme-Windows-10.jpg

В параметрах Windows найдите и перейдите в пункт «Учетные записи»

Uchetnyie-zapisi-Windows-10.jpg

Находите пункт «Доступ к учетной записи места работы иди учебного заведения» и нажимаем кнопку «Подключиться»

Получите доступ к таким ресурсам, как электронная почта, приложения и сеть. Подключение подразумевает, что ваша компания или учебное заведение смогут управлять некоторыми функциями на этом устройстве, например, параметры, которые вы можете изменить. Для получения конкретных сведений об этом обратитесь в свою компанию или учебное заведение.

Про образовательные учреждения можно почитать на MS https://docs.microsoft.com/ru-ru/education/windows/change-to-pro-education

Про присоединение к Azure AD можно почитать вот это https://docs.microsoft.com/ru-ru/previous-versions//mt629472(v=vs.85)

dobavlenie-v-domen-Windows-10-2.jpg

У вас откроется окно «Настройка рабочей или учебной записи». В самом низу нас будет интересовать два пункта:

  • Присоединить это устройство к Azure Active Directory
  • Присоединить это устройство к локальному домену Active Directory, наш вариант

Prisoedinit-k-lokalnomu-Active-Directory.jpg

У вас откроется окно с вводом FQDN имени вашего домена Active Directory.

Prisoedinenie-k-domenu-Windows-10-1803.jpg

Далее вас попросят указать учетные данные для присоединения рабочей станции к AD.

Prisoedinenie-k-domenu-Windows-10-1803-02.jpg

Пропускаем шаг с добавлением учетной записи.

Prisoedinenie-k-domenu-Windows-10-1803-03.jpg

Когда все готово, то делаем обязательную перезагрузку, и ваша Windows 10, теперь является членом Active Directory.

Prisoedinenie-k-domenu-Windows-10-1803-04.jpg

После перезагрузки мы видим префикс домена.

Классический метод ввода в домен Windows 10

Модным способом мы с вами загнали десятку в домен, теперь я напомню, а для кого-то покажу, что из себя представляет классический метод.

Откройте окно выполнить и введите команду:

sysdm.cpl

У вас откроется окно «Свойства системы», в него можно так же попасть если щелкнуть по значку «Этот компьютер» и перейти в его свойства, далее выбрать «Изменить параметры»

На вкладке имя компьютера, нажмите кнопку «Изменить». В открывшемся окне «Изменение имени компьютера или домена», поставьте переключатель на поле «Является членом домена» и введите его имя, у меня это root.pyatilistnik.org. Нажмите ок.

Если вашей рабочей станции удалось обратиться с запросом к контроллеру домена, то у вас появится форма авторизации, где для ввода Windows 10 в домен, вам нужно указать логин и пароль учетной записи у которой есть на это права.

Если проблем не возникло, то вы увидите окно «Добро пожаловать в домен root.pyatilistnik.org».

Далее вас уведомят, что необходимо произвести перезагрузку, «Чтобы изменения вступили в силу, нужно перезагрузить компьютер»

На выходе получаем присоединенную рабочую станцию с Windows 10 Pro к Active Directory.

Как подключить Windows 10 к домену с помощью PowerShell

Данный метод ввода в домен Active Directory, будет быстр и полезен, особенно для начинающих системных администраторов. Открываете оболочку PowerShell от имени администратора и пишите вот такую команду:

Add-Computer -DomainName root.pyatilistnik.org (где root.pyatilistnik.org, это имя вашего домена, у вас оно будет свое)

У вас появится окно авторизации, где вы должны указать учетные данные пользователя, у которого есть права на ввод в рабочей станции Windows 10 в домен.

Если учетные данные правильные, то у вас появится уведомление, что изменения вступят в силу после перезагрузки компьютера, это будет означать, что компьютер стал частью домена.

Если открыть оснастку ADUC на контроллере домена, то в контейнере Computers, вы обнаружите вашу рабочую станцию.

Как подключить Windows 10 к домену с помощью djoin

Утилита djoin, данный метод еще называют Offline ввод в домен, о нем подробнее по ссылке слева. Его смысл в том, что у вас есть некий компьютер, который по каким-либо причинам не может обратиться к контроллеру домена, для него готовится специальный BLOB-файл, в котором есть нужная информация для вступления в домен. Выполняется команда djoin с применением BLOB-файла и ваш Offline компьютер, стал частью Active Directory. На этом все с вами был Иван Семин, автор и создатель IT Блога Pyatilistnik.org.

Дек 1, 2018 09:00 Задайте вопрос Быстрый доступ

Windows 10 IT Pro > Windows 10

  • Вопрос

  • Всем добрый день.

    Меня бомбит… Вот нарисовали весь этот новый интерфейс панели управления, а где функционал?!

    Поставил свежую Windows 10 корпоративная, 10 минут лазил по менюшкам в поисках ввода компуктера в домен не используя старые оснастки панели управления — не нашел!

    Это действительно так?

    12 апреля 2018 г. 12:59 Ответить | Цитировать

Ответы

  • Добрый день!

    Ничего, привыкните.

    Классическая панель управления:

    Наверняка в интернете есть куча статей как ввести компьютер в домен, но скорее всего вы даже не пытались поискать.

  • Помечено в качестве ответа17 апреля 2018 г. 17:15

12 апреля 2018 г. 13:10 Ответить | Цитировать

  • Добрый день, здесь смотрели:

    Start > Settings > System > About

    Start > Settings > accounts > access work or school

    Ничего похожего на ввод в домен не нашел

    По первому пути максимум, что можно сделать — переименовать компуктер или ввести ключ активации, по второму — войти с учетной записью майкрософт

    У вас точно Pro версия?

    • Помечено в качестве ответа13 апреля 2018 г. 5:51

    12 апреля 2018 г. 13:19 Ответить | Цитировать

  • Все ответы

    • Добрый день!

      Ничего, привыкните.

      Классическая панель управления:

      Наверняка в интернете есть куча статей как ввести компьютер в домен, но скорее всего вы даже не пытались поискать.

    • Помечено в качестве ответа17 апреля 2018 г. 17:15

    12 апреля 2018 г. 13:10 Ответить | Цитировать

  • Добрый день, здесь смотрели:

    Start > Settings > System > About

    Start > Settings > accounts > access work or school

    12 апреля 2018 г. 13:11 Ответить | Цитировать

  • Добрый день!

    Ничего, привыкните.

    Классическая панель управления:

    Наверняка в интернете есть куча статей как ввести компьютер в домен, но скорее всего вы даже не пытались поискать.

    Это все понятно, меня интересует именно через новую панель управления.12 апреля 2018 г. 13:13 Ответить | Цитировать

  • всё гораздо проще:

    12 апреля 2018 г. 13:13 Ответить | Цитировать

  • Добрый день, здесь смотрели:

    Start > Settings > System > About

    Start > Settings > accounts > access work or school

    Ничего похожего на ввод в домен не нашел

    По первому пути максимум, что можно сделать — переименовать компуктер или ввести ключ активации, по второму — войти с учетной записью майкрософт

    12 апреля 2018 г. 13:14 Ответить | Цитировать

  • Добрый день, здесь смотрели:

    Start > Settings > System > About

    Start > Settings > accounts > access work or school

    Ничего похожего на ввод в домен не нашел

    По первому пути максимум, что можно сделать — переименовать компуктер или ввести ключ активации, по второму — войти с учетной записью майкрософт

    У вас точно Pro версия?

    • Помечено в качестве ответа13 апреля 2018 г. 5:51

    12 апреля 2018 г. 13:19 Ответить | Цитировать

  • Добрый день, здесь смотрели:

    Start > Settings > System > About

    Start > Settings > accounts > access work or school

    Ничего похожего на ввод в домен не нашел

    По первому пути максимум, что можно сделать — переименовать компуктер или ввести ключ активации, по второму — войти с учетной записью майкрософт

    У вас точно Pro версия?

    Корпоративная.

    Вот строчки мог не заметить…. спасибо за наводку!

    13 апреля 2018 г. 5:50 Ответить | Цитировать

  • —>

    Область применения

    • Windows 10

    В этой статье описаны рекомендации, расположение, значения, политики управления политиками и безопасности для параметров политики безопасности » Добавить рабочие станции в домен «.

    Справочник

    Этот параметр политики определяет, какие пользователи могут добавлять устройства в определенный домен. Чтобы она вступила в силу, она должна быть назначена, чтобы она применялась хотя бы к одному контроллеру домена. Пользователь, которому назначено это право пользователя, может добавить в домен до десяти рабочих станций. Добавление учетной записи компьютера в домен позволяет устройству принимать участие в сетях, использующих Active Directory.

    Константа: Семачинеаккаунтпривилеже

    Возможные значения

    • Определенный пользователем список учетных записей
    • Не определено

    Рекомендации

    • Настройте этот параметр таким образом, чтобы только авторизованные пользователи отдела ИТ могли добавлять устройства в домен.

    Назначение

    Computer Конфигуратионвиндовс Сеттингссекурити Сеттингсусер Rights Ассигнмент

    Значения по умолчанию

    По умолчанию этот параметр разрешает доступ для пользователей, прошедших проверку подлинности, на контроллерах домена и не определен на отдельных серверах.

    В приведенной ниже таблице перечислены фактические и действующие значения политики по умолчанию для самых последних поддерживаемых версий Windows. Значения по умолчанию также указаны на странице свойств политики.

    Тип сервера или объект групповой политики Значение по умолчанию
    Политика домена по умолчанию Не определено
    Политика контроллера домена по умолчанию Не определено
    Параметры по умолчанию отдельного сервера Не определено
    Действующие параметры по умолчанию для контроллера домена Пользователи, прошедшие проверку подлинности
    Действующие параметры по умолчанию для рядового сервера Не определено
    Параметры по умолчанию, действующие на клиентском компьютере Не определено

    Средства управления политикой

    Пользователи также могут присоединиться к домену, если у него есть разрешение на создание объектов компьютера для подразделения (OU) или для контейнера Computers (компьютеры) в каталоге. Пользователи, которым назначено это разрешение, могут добавлять в домен неограниченное количество устройств, независимо от того, имеют ли они право на Добавление рабочих станций в доменные пользователи.

    Кроме того, учетные записи компьютеров, созданные с помощью средства » Добавление рабочих станций к домену «, имеют администраторам домена роль владельца учетной записи компьютера. Учетные записи компьютеров, созданные с помощью разрешений на доступ к контейнеру компьютера, используют его создатель в качестве владельца учетной записи компьютера. Если у пользователя есть разрешения на доступ к контейнеру и у него есть право » Добавить рабочую станцию на пользователя домена «, устройство добавляется на основе разрешений контейнера компьютера, а не его прав пользователя.

    Перезагрузка устройства не требуется, чтобы этот параметр политики был эффективным.

    Любые изменения, внесенные в назначение прав пользователя для учетной записи, вступают в силу при следующем входе в систему владельца учетной записи.

    Групповая политика

    Параметры применяются в указанном ниже порядке с помощью объекта групповой политики (GPO), который будет перезаписывать параметры на локальном компьютере при следующем обновлении групповой политики:

    1. Параметры локальной политики
    2. Параметры политики сайта
    3. Параметры политики домена
    4. Параметры политики OU

    Если локальная настройка недоступна, это указывает на то, что объект GPO, который в настоящее время управляет этим параметром.

    Вопросы безопасности

    Эта политика имеет следующие соображения для обеспечения безопасности:

    Уязвимость

    Права на Добавление рабочих станций в домен отображаются с умеренной уязвимостью. Пользователи с этим правом могут добавить устройство в домен, настроенный таким образом, чтобы нарушались политики безопасности Организации. Например, если ваша организация не должна иметь права администратора на своих устройствах, пользователи могут установить Windows на своем компьютере, а затем добавить компьютеры в домен. Пользователь знает пароль учетной записи локального администратора, может войти в систему с помощью этой учетной записи, а затем добавить учетную запись личного домена в локальную группу администраторов.

    Противодействие

    Настройте этот параметр таким образом, чтобы только авторизованные пользователи отдела ИТ могли добавлять компьютеры в домен.

    Возможное влияние

    Для организаций, которые не разрешили пользователям настраивать собственные компьютеры и добавлять их в домен, этот контрмер не будет оказывать влияния. Для тех, у которых есть возможность настроить собственные устройства для некоторых или всех пользователей, этот контрмер заставляет Организацию установить формальный процесс, пересылаемый на передний план. Она не влияет на существующие компьютеры, если они не были удалены, а затем добавлены в домен.

    Еще по теме

    —>Используемые источники:

    • http://pyatilistnik.org/windows-10-join-to-active-directory/
    • https://social.technet.microsoft.com/forums/ru-ru/338cbc65-2b83-4d81-b820-fc813d9b3f61/1042107410861076-1074-10761086108410771085-windows-10
    • https://docs.microsoft.com/ru-ru/windows/security/threat-protection/security-policy-settings/add-workstations-to-domain

    В некоторых случаях требуется на компьютере, который включен в домен Active Directory войти не под доменной, а под локальной учетной записью. Большинству администраторов этот трюк знаком, но пользователи зачастую о нем не знают.

    Немного предыстории. После того, как компьютер добавлен в домен Active Directory, вы можете войти в него под учетной записью домена или локального пользователя (если конечно локальная учетная запись не отключена и вход под ней не заблокирован через групповые политики). В Windows XP и Windows Server 2003 на экране входа в систему имелся раскрывающийся список «Вход в систему», в котором можно было выбрать в какой домен вы хотите войти, либо, если нужно зайти под локальной учетной, для этого нужно выбрать пункт

     «Этот компьютер» @Computer_Name (this computer)

    .

    Однако в последующих версиях Windows это раскрывающийся список из интерфейса входа в систему убрали. Вместо этого списка на экране входа в систему, появилась небольшая кнопка «Как я могу войти в другой домен» (How to log on to another domain). Если вы нажмете эту кнопку, появится следующий совет.

    Type domain namedomain user name to sign in to another domain.<br>Type РKZТZI01K1local user name to sign in to this PC only (not a domain

    )

    Чтобы войти в другой домен, введите имя_доменаимя_пользователя_домена<br>Чтобы войти только на этот компьютер (не в домен), введите РKZТZI01K1локальное_имя_пользователя

    Как вы видите, в тексте сообщения присутствует имя данного компьютера (в нашем примере РKZ-ТZI01K1). И если вы хотите войти под локальной учетной записью, в поле с именем пользователя нужно указать имя локального пользователя в следующем формате РKZ-ТZI01K1Administrator. Естественно, если имя компьютера довольно длинное и не несет смысловой нагрузки, его набор с клавиатуры может стать настоящим испытанием.

    К счастью, есть простой способ, который позволит вам войти в систему под локальной учеткой без указания имени компьютера.

    Секрет в том, что Windows использует символ точки (.) в качестве псевдонима для локального компьютера. Поэтому, если в поле с именем пользователя поставить 

    , то система будет считать, что вы хотите авторизоваться под локальной учеткой. Соответственно изменится поле Sign in to, вместо имени домена там уже будет указано имя данного компьютера.

    Теперь после 

     осталось набрать имя локальной учетной записи и пароль.

    Этот небольшой трюк может использоваться для входа на доменный компьютер под локальной учетной записью во всех поддерживаемых версиях Windows, начиная с Windows Vista и заканчивая Windows 10 и Windows Server 2016.

    Совет. Аналогичным образом можно авторизоваться на удаленном компьютере в рабочей группе под локальной учетной запись при доступе к общим файлам по протоколу SMB.

    В некоторых случаях требуется на компьютере, который включен в домен Active Directory войти не под доменной, а под локальной учетной записью. Большинству администраторов этот трюк знаком, но пользователи зачастую о нем не знают.

    Немного предыстории. После того, как компьютер добавлен в домен Active Directory, вы можете войти в него под учетной записью домена или локального пользователя (если конечно локальная учетная запись не отключена и вход под ней не заблокирован через групповые политики). В Windows XP и Windows Server 2003 на экране входа в систему имелся раскрывающийся список «Вход в систему», в котором можно было выбрать в какой домен вы хотите войти, либо, если нужно зайти под локальной учетной, для этого нужно выбрать пункт «Этот компьютер» - @Computer_Name (this computer).

    окно входа в систему Windows XP

    Однако в последующих версиях Windows это раскрывающийся список из интерфейса входа в систему убрали. Вместо этого списка на экране входа в систему, появилась небольшая кнопка «Как я могу войти в другой домен» (How to log on to another domain). Если вы нажмете эту кнопку, появится следующий совет.

    Type domain namedomain user name to sign in to another domain.
    Type РKZ-ТZI01K1local user name to sign in to this PC only (not a domain
    )

    Чтобы войти в другой домен, введите имя_доменаимя_пользователя_домена
    Чтобы войти только на этот компьютер (не в домен), введите РKZ-ТZI01K1локальное_имя_пользователя

    окно входа в систему в windows server 2012

    Как вы видите, в тексте сообщения присутствует имя данного компьютера (в нашем примере РKZ-ТZI01K1). И если вы хотите войти под локальной учетной записью, в поле с именем пользователя нужно указать имя локального пользователя в следующем формате РKZ-ТZI01K1Administrator. Естественно, если имя компьютера довольно длинное и не несет смысловой нагрузки, его набор с клавиатуры может стать настоящим испытанием.

    вход под локальным админом на сервер в домене

    К счастью, есть простой способ, который позволит вам войти в систему под локальной учеткой без указания имени компьютера.

    Секрет в том, что Windows использует символ точки (.) в качестве псевдонима для локального компьютера. Поэтому, если в поле с именем пользователя поставить ., то система будет считать, что вы хотите авторизоваться под локальной учеткой. Соответственно изменится поле Sign in to, вместо имени домена там уже будет указано имя данного компьютера.

    Теперь после . осталось набрать имя локальной учетной записи и пароль.

    Этот небольшой трюк может использоваться для входа на доменный компьютер под локальной учетной записью во всех поддерживаемых версиях Windows, начиная с Windows Vista и заканчивая Windows 10 и Windows Server 2016.

    Совет. Аналогичным образом можно авторизоваться на удаленном компьютере в рабочей группе под локальной учетной запись при доступе к общим файлам по протоколу SMB.

    Содержание

    1. ИТ База знаний
    2. Полезно
    3. Навигация
    4. Серверные решения
    5. Телефония
    6. Корпоративные сети
    7. Создание доменного пользователя и ввод компьютера в домен
    8. Конфигурация
    9. Вход на доменный компьютер под локальной учетной записью
    10. Вход на компьютер через локально сохраненную доменную учетную запись
    11. Три способа добавить компьютер с Windows к домену
    12. Способ 1 — графический интерфейс
    13. Способ 2 — командная строка
    14. Способ 3 — powershell
    15. Вход в систему при недоступности контроллера домена

    ИТ База знаний

    Полезно

    — Онлайн генератор устойчивых паролей

    — Онлайн калькулятор подсетей

    — Руководство администратора FreePBX на русском языке

    — Руководство администратора Cisco UCM/CME на русском языке

    — Руководство администратора по Linux/Unix

    Навигация

    Серверные решения

    Телефония

    FreePBX и Asterisk

    Настройка программных телефонов

    Корпоративные сети

    Протоколы и стандарты

    Создание доменного пользователя и ввод компьютера в домен

    В прошлой статье мы создали и настроили контроллер домена (DC), настало время наполнить наш домен пользователями и рабочими станциями.

    Онлайн курс по Linux

    Мы собрали концентрат самых востребованных знаний, которые позволят тебе начать карьеру администратора Linux, расширить текущие знания и сделать уверенный шаг к DevOps

    laptop

    Конфигурация

    Открываем Server Manager и выбираем опцию Roles.

    1

    2

    Отметим также, что вы можете создать свою группу и добавлять пользователей туда.

    Перед нами откроется окно добавления нового пользователя. Заполняем учетные данные нового пользователя. Как правило, в корпоративных доменах, принято создавать именные учетные записи для того, чтобы в дальнейшем можно было отслеживать действия конкретного пользователя в целях безопасности и однозначно его идентифицировать.

    3

    Далее, нас просят ввести пароль для новой учетной записи и выбрать дополнительные опции:

    После того, как все данные будут заполнены, нас попросят подтвердить создание нового объекта.

    5

    Отлично, новый пользователь домена создан. Теперь нам нужно зайти на компьютер пользователя и ввести его в домен. Для этого логинимся на компьютер пользователя с локальными учетными данными и открываем Свойства компьютера. Как видите, наш компьютер пока еще не стал частью домена, он ещё является частью рабочей группы WORKGROUP/. Убедитесь, что компьютер пользователя имеет версию Windows не ниже Professional. Чтобы ввести его в домен выбираем Change Settings

    Важно! Поддержка доменной инфраструктуры начинается только с версии Windows Professional. На версиях Starter, Home Basic, Home Premium подключиться к домену не получится!

    6

    Далее напротив опции «To rename this computer or change its domain or workgroup, click Change» нажимаем собственно Change

    7

    Важно! Для того, чтобы наш компьютер узнал о существующем контроллере домена нам нужно указать ему на DNS сервер, который имеет такую информацию. В нашем случае – контроллер домена является по совместительству DNS сервером для пользовательских машин. Поэтому мы указываем контроллер домена в качестве DNS сервера для настраиваемого компьютера.

    8

    Далее в открывшемся окне в опции «Member of» вместо Workgroup выбираем Domain и вводим имя нашего домена (в нашем случае – merionet.loc)

    9

    Далее нас попросят ввести учетные данные для учетной записи, которая уже создана и имеет право присоединиться к домену. Вводим учетные данные ранее созданного пользователя.

    10

    11

    После чего, нас попросят перезагрузить компьютер для применения изменений.

    12

    После перезагрузки, мы можем логиниться уже с учетными данными доменного пользователя.

    13

    Теперь, если мы откроем свойства компьютера, то увидим, что наш компьютер принадлежит домену (в нашем случае – merionet.loc)

    14

    Источник

    Вход на доменный компьютер под локальной учетной записью

    В некоторых случаях требуется на компьютере, который включен в домен Active Directory войти не под доменной, а под локальной учетной записью. Большинству администраторов этот трюк знаком, но пользователи зачастую о нем не знают.

    word image 14

    Однако в последующих версиях Windows это раскрывающийся список из интерфейса входа в систему убрали. Вместо этого списка на экране входа в систему, появилась небольшая кнопка «Как я могу войти в другой домен» (How to log on to another domain). Если вы нажмете эту кнопку, появится следующий совет.

    Type domain namedomain user name to sign in to another domain.
    Type РKZ-ТZI01K1local user name to sign in to this PC only (not a domain )

    Чтобы войти в другой домен, введите имя_доменаимя_пользователя_домена
    Чтобы войти только на этот компьютер (не в домен), введите РKZ-ТZI01K1локальное_имя_пользователя

    word image 15

    Как вы видите, в тексте сообщения присутствует имя данного компьютера (в нашем примере РKZ-ТZI01K1). И если вы хотите войти под локальной учетной записью, в поле с именем пользователя нужно указать имя локального пользователя в следующем формате РKZ-ТZI01K1Administrator. Естественно, если имя компьютера довольно длинное и не несет смысловой нагрузки, его набор с клавиатуры может стать настоящим испытанием.

    word image 16

    К счастью, есть простой способ, который позволит вам войти в систему под локальной учеткой без указания имени компьютера.

    word image 17

    Теперь после . осталось набрать имя локальной учетной записи и пароль.

    word image 18

    Этот небольшой трюк может использоваться для входа на доменный компьютер под локальной учетной записью во всех поддерживаемых версиях Windows, начиная с Windows Vista и заканчивая Windows 10 и Windows Server 2016.

    Совет. Аналогичным образом можно авторизоваться на удаленном компьютере в рабочей группе под локальной учетной запись при доступе к общим файлам по протоколу SMB.

    Источник

    Вход на компьютер через локально сохраненную доменную учетную запись

    fc4289ab7a54ec47a2a5ffa118ab6036

    foxmuldercp, Windows всегда создает локальный профиль пользователя и использует его. Если у пользователя сконфигурирован сетевой (роаминговый) профиль — локальный профиль синхронизуется с ним при входе пользователя, в обратную сторону синхронизация происходит при выходе. По сети напрямую можно использовать только отдельные специальные папки (Рабочий стол, Мои Документы и т.п.).

    a99143aea39e26dc8e6ec5adf3b4dc3f

    a99143aea39e26dc8e6ec5adf3b4dc3f

    Вот, у меня это вот тут: Computer ConfigurationWindows SettingsSecurity SettingLocal PoliciesSecurity OptionsInteractive LogonPolicy Setting

    и параметр называется: «Интерактивный вход в систему: количество предыдущих подключений к кэшу (в случае отсутствия доступа к контроллеру домена)» и стоит там: «50 входов в систему» и это, похоже, максимум.

    Вот описание параметра:

    Интерактивный вход в систему: количество предыдущих подключений к кэшу (в случае отсутствия доступа к контроллеру домена)

    Сведения о предыдущих входах пользователей в систему кэшируются локально, чтобы обеспечить последующий вход в систему в случае отсутствия доступа к контроллеру домена. При отсутствии доступа к контроллеру домена и кэшировании сведений о входах пользователей в систему пользователь получает следующее сообщение:

    Не удалось установить связь с сервером и получить параметры входа в систему. Вход выполнен с помощью локально сохраненной информации об учетной записи. Если эта информация была изменена со времени последнего входа в систему на этом компьютере, то изменения не будут отражены во время текущего сеанса.

    При отсутствии доступа к контроллеру домена и отсутствии кэширования данных о входах пользователей в систему пользователь получает следующее сообщение:

    Подключение к системе сейчас невозможно, так как домен недоступен.

    Значение этого параметра «0» отключает кэширование данных входа. При любом значении большем 50 кэшируется только 50 попыток входа в систему.

    Источник

    Три способа добавить компьютер с Windows к домену

    Способ 1 — графический интерфейс

    Открываем свойства компьютера. Для этого открываем проводник и кликаем правой кнопкой мыши по Компьютер и выбираем Свойства:

    computer name 01

    В открывшемся окне в разделе Имя компьютера, имя домена и параметры рабочей группы нажимаем Изменить параметры:

    computer name 02

    В следующем окне нажимаем Изменить и выставляем переключатель Является членом в положение домена и вводим имя домена:

    computer domain 01

    Нажимаем OK. Система запросит логин и пароль учетной записи с правом на ввод компьютера в домен. Вводим логин и пароль, например администратора, и нажимаем OK. Windows выкинет несколько сообщений о присоединении компьютера к домену и запросит перезагрузку — соглашаемся.

    Способ 2 — командная строка

    Запускаем командную строку от имени администратора и вводим следующую команду:

    > netdom join %computername% /domain:dmosk.local /userd:dmoskadmin /passwordd:pass

    * данная команда выполняется в командной строке (cmd). Она добавить компьютер к домену dmosk.local под учетными данными admin с паролем pass.

    После отработки команды необходимо перезагрузить компьютер.

    Способ 3 — powershell

    Запускаем powershell от имени администратора и вводим следующий командлет:

    После нажатия Enter система запросит пароль для учетной записи. Вводим и дожидаемся окончания операции. После перезагружаем компьютер.

    Источник

    Вход в систему при недоступности контроллера домена

    При входе на компьютер с доменной учетной записью пользователь вводит свои учетные данные, которые передаются на ближайший контроллер домена для проверки подлинности. Если в сетевом окружении отсутствуют доступные контроллеры домена, то учетные данные проверить некому и в систему пользователь войти не сможет.

    Чтобы избежать подобной ситуации, после успешного входа в систему учетные данные пользователя сохраняются в кэш на локальном компьютере. Это позволяет войти в систему с доменными учетными данными и получить доступ к ресурсам локального компьютера даже при отсутствии подключения к домену.

    Примечание. Если быть точным, то кэшируются не сами учетные данные (логин и пароль), а результат их проверки. Еще точнее система хранит хэш пароля, модифицированный при помощи соли (salt), которая в свою очередь, генерируется на основе имени пользователя. Кэшированные данные хранятся в разделе реестра HKLMSECURITYCache, доступ к которому имеет только система.

    За возможность кэширования отвечает параметр реестра CashedLogonsCount, находящийся в разделе HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogon. Этот параметр определяет количество уникальных пользователей, чьи учетные данные сохраняются локально. По умолчанию значение параметра равно 10, что означает следующее: учетные данные сохраняются для последних 10 пользователей, заходивших в систему, а при входе на компьютер одиннадцатого пользователя учетные данные первого пользователя будут перезаписаны.

    Управлять значением CashedLogonsCount можно централизованно, с помощью групповых политик. Для этого необходимо создать новый GPO (или открыть существующий), перейти в раздел Computer ConfigurationPoliciesWindows SettingsSecurity SettingsLocal PoliciesSecurity Options и найти параметр Interactive logon: Number of previous logons to cache (in case domain controller is not available).

    По умолчанию данный параметр не определен (Not Defined), соответственно на всех компьютерах используется дефолтное значение. Для его изменения надо включить параметр и указать необходимое значение в пределах от 0 до 50. Значение, равное 0, означает запрет на кэширование учетных данных, соответственно при этом значении вход в систему при недоступности контроллера домена невозможен.

    Поскольку теоретически при наличии физического доступа к компьютеру у злоумышленника есть возможность воспользоваться сохраненными учетными данными, то для повышения безопасности рекомендуется отключать локальное кэширование. Исключение могут составить пользователи мобильных устройств (ноутбуков, планшетов и т.п.), которые пользуются устройствами как на работе, так и вне ее. Для таких пользователей количество кэшированных входов можно задать в пределах 1-2. Этого вполне достаточно для работы.

    И в завершение пара важных моментов:

    • Для того, чтобы учетные данные были закешированы необходимо, чтобы пользователь хотя-бы раз зашел на компьютер под своей доменной учетной записью при доступном контроллере домена.
    • Довольно часто параметр CashedLogonsCount трактуют как количество входов в систему при отсутствии доступа к домену. Это не так, и если учетные данные пользователя закешированы локально, то он сможет заходить в систему неограниченное количество раз.

    Источник

    Как мне добавить локального пользователя в домен?

    Шаги

    1. Зайдите в панель управления. Затем инструменты администрирования.
    2. Зайдите в управление компьютером. Теперь появится новое окно.
    3. Выберите слева: Локальные пользователи и группы. Затем пользователь. …
    4. Выберите нового пользователя. Добавьте имя пользователя и пароль. Тем самым вы сделали локального пользователя на компьютере, использующем сервер домена.

    Можете ли вы создать локального пользователя на контроллере домена?

    Когда повышение завершено, у нового контроллера домена будет копия базы данных Active Directory, в которой он хранит учетные записи пользователей, групп и компьютеров. … В результате вы не можете создать учетную запись локального пользователя на контроллере домена.

    Как мне войти на локальный компьютер в моем домене?

    Как войти в систему на контроллере домена локально?

    1. Включите компьютер и, когда вы перейдете к экрану входа в Windows, нажмите «Сменить пользователя». …
    2. После того, как вы нажмете «Другой пользователь», система отобразит обычный экран входа в систему, где вам будет предложено ввести имя пользователя и пароль.
    3. Чтобы войти в локальную учетную запись, введите имя вашего компьютера.

    Как мне добавить локального пользователя на свой компьютер?

    Создайте локальную учетную запись пользователя или администратора в Windows 10

    1. Выберите «Пуск»> «Настройка»> «Учетные записи», а затем выберите «Семья и другие пользователи». …
    2. Выберите Добавить кого-нибудь на этот компьютер.
    3. Выберите У меня нет данных для входа этого человека и на следующей странице выберите Добавить пользователя без учетной записи Microsoft.

    Как добавить домен к ноутбуку?

    Перейдите в раздел «Система и безопасность», а затем нажмите «Система». В разделе «Имя компьютера, домен и параметры рабочей группы» щелкните «Изменить параметры». На вкладке «Имя компьютера» нажмите «Изменить». В разделе «Член» нажмите «Домен», введите имя домена, к которому вы хотите присоединить этот компьютер, и нажмите «ОК».

    Есть ли у контроллера домена учетная запись локального администратора?

    на контроллерах домена нет учетной записи локального администратора. Вы можете запустить машину в режиме ADrestore только с паролем, созданным во время повышения до DC. Во время загрузки выберите F8 и используйте режим восстановления Active Directory, при этом сервер запускается без AD, поэтому вы можете войти в систему, но НИЧЕГО не заходите в AD.

    Как мне создать локального пользователя в Active Directory?

    Настройки групповой политики. В редакторе групповой политики перейдите в Конфигурация компьютера — Настройки — Настройки панели управления — Локальные пользователи и группы. Щелкните правой кнопкой мыши, выберите «Новый локальный пользователь», установите «Действие» на «Создать» и введите необходимые данные.

    Как мне дать права локального администратора?

    Сообщений: 61 +0

    1. Щелкните правой кнопкой мыши «Мой компьютер» (если у вас есть права)
    2. Выберите Управление.
    3. Перейдите через Системные инструменты> Локальные пользователи и группы> Группы *
    4. Справа щелкните правой кнопкой мыши Администраторы.
    5. Выберите пункт Свойства.
    6. Щелкните Добавить ……
    7. Введите имя пользователя, которого вы хотите добавить в качестве локального администратора.

    В чем разница между учетной записью домена и локальной учетной записью?

    Локальные учетные записи хранятся на компьютерах и применяются только для обеспечения безопасности этих машин. Учетные записи домена хранятся в Active Directory, и настройки безопасности для учетной записи могут применяться к доступу к ресурсам и службам в сети.

    Какой домен у локального пользователя?

    Чтобы войти на этот компьютер с использованием учетной записи из домена, отличного от домена по умолчанию, включите имя домена в поле имени пользователя, используя следующий синтаксис: domainusername. Чтобы войти на этот компьютер с использованием локальной учетной записи пользователя, поставьте перед локальным именем пользователя точку и обратную косую черту, например:. имя пользователя.

    Как мне войти в систему как локальный администратор?

    Например, чтобы войти в систему как локальный администратор, просто введите. Администратор в поле Имя пользователя. Точка — это псевдоним, который Windows распознает как локальный компьютер. Примечание. Если вы хотите войти в систему локально на контроллере домена, вам необходимо запустить компьютер в режиме восстановления служб каталогов (DSRM).

    , щелкните Панель управления, щелкните Учетные записи пользователей и семейная безопасность, а затем щелкните Учетные записи пользователей. Щелкните Управление другой учетной записью. Если вам будет предложено ввести пароль администратора или подтверждение, введите пароль или предоставьте подтверждение. Щелкните Создать новую учетную запись.

    Как сделать программу доступной для всех пользователей Windows 10?

    3 ответов. Чтобы сделать программу доступной для всех пользователей в Windows 10, вы должны поместить исполняемый файл программы в начальную папку всех пользователей. Для этого вы должны войти в систему как администратор, установить программу, а затем поместить exe в папку запуска всех пользователей в профиле администратора.

    Как мне предоставить права администратора в Windows 10?

    Как изменить тип учетной записи пользователя с помощью настроек

    1. Открыть настройки.
    2. Нажмите «Аккаунты».
    3. Щелкните Семья и другие пользователи.
    4. В разделе «Ваша семья» или «Другие пользователи» выберите учетную запись пользователя.
    5. Нажмите кнопку Изменить тип учетной записи. …
    6. Выберите тип учетной записи «Администратор» или «Стандартный пользователь». …
    7. Нажмите кнопку ОК.

    Обновлено 01.12.2018

    windows 10 logo

    Доброго времени суток! Уважаемые подписчики и гости, крупного IT блога Pyatilistnik.org. В прошлый раз мы с вами разобрали в десятке, новую версию утилиты Robocopy, которая помогает переносить данные в раз быстрее, чем через обычный проводник. В сегодняшней статье, я вам хочу показать, как ввести в домен Active Directory Windows 10. Так как многие с новым интерфейсом и его видоизменением от версии к версии, не могут это сделать. Ну что поехали.

    Постановка задачи

    У меня есть домен Active Directory, если вы не в курсе что это такое, то переходите по ссылке слева, там очень подробно описано, но если в двух словах, то это база данных всех устройств и пользователей в организации, которой централизованно управляет системный администратор.Устанавливая тестовую виртуальную машину с Windows 10 1803 (Если вы не знаете, где взять дистрибутив, то вот вам легальный метод, как скачать ISO образ Windows 10), я захотел ее ввести в домен, но не классическим методом, а новым, модным, через интерфейс аля метро 2.0. Какого же было мое удивление, что я минут 10 не мог его найти, я даже ради эксперимента спросил своих коллег со второй линии из технической поддержки, знают ли они, но они мне кроме классического метода не смогли ничего показать. Гугление так же оставляло больше вопросов, чем ответов, так как той кнопки, про которую все говорили уже не было в моем случае, но я все же ее нашел и решил написать небольшую заметку, мало ли кому-то пригодится.

    Методы присоединения в домен Windows 10

    Для того, чтобы присоединить Windows 10 к домену Active Directory, лично я знаю 4 метода, о которых мы подробно с вами поговорим:

    1. Ввод Windows 10 в домен, через новый интерфейс параметров Windows
    2. Классический, я его называю, так как он самый старый и всем хорошо известный, через свойства системы, в окне с переименовыванием компьютера
    3. Подключить вашу десятку к Active Directory можно с помощью командлетов PowerShell
    4. Оффлайн ввод в домен, через утилиту djoin, редкий случай, но знать его нужно

    Практика подключения Windows 10 к домену

    Ввод через новый интерфейс

    Данный метод можно разделить на два, объясню почему. Текущая политика компании Microsoft, заключается в том, что она хочет привести внешний вид операционной системы Windows 10 к общему виду на всех устройствах, чтобы все действия, где бы их пользователь не совершал, выполнялись одинаково. С одной стороны это хорошо и наверное правильно, но с другой стороны, это влечет к постоянному и глобальному изменению интерфейса с каждым новым релизом и выпиливание классических оснасток, в виде панели управления.

    В виду этого десятка у которой версия до 1511 имеет одно расположение кнопки, а вот уже релизы начиная с 1607 и заканчивая текущим 1809, уже этой кнопки не имеют, так как концепция изменилась и была переработана (Если вы не знаете, как узнать версию Windows 10, то перейдите по ссылке слева)

    Подключаем к домену Windows 10 до 1511

    Для десятки с релизом Threshold 1 и 2 (1507 и 1511) процедура добавления компьютера в Active Directory имеет такой алгоритм. Вы нажимаете сочетание клавиш Win и I одновременно (Это одна из многих горячих комбинаций в Windows), в результате у вас откроется меню «Параметры». В параметрах вы находите пункт

    ввод в домен windows 10 1511-01

    Далее вы находите раздел «О системе», тут вы увидите сводную информацию, видно, что в моем примере у меня Windows 10 1511, и обратите внимание, что есть две удобные кнопки:

    • Присоединение к домену предприятия
    • Присоединиться к Azure AD

    ввод в домен windows 10 1511-02

    для подключения к домену вам необходимо указать его полное имя, в моем случае это root.pyatilistnik.org и нажимаем далее.

    Ввод имени домена при присоединении

    Следующим шагом у вас будет форма авторизации, где вам предстоит представится от чьего имени вы будите производить подключение к домену Active Directory вашей Windows 10, обычно, это учетная запись администратора домена или пользователя, кому делегированы права.

    Ввод учетных данных при вводе в домен

    Следующим шагов, вас спросят чтобы вы указали сведения, о учетной записи, которая будет использовать данный компьютер, я этот этап пропускаю.

    ввод в домен windows 10

    и последним этапом нужно выполнить перезагрузку рабочей станции, после этого ввод в домен Windows 10, можно считать успешным.

    Перезагрузка сервера

    Подключаем к домену Windows 10 выше 1607

    С версией 1511 мы разобрались, на мой взгляд там были удобно расположены кнопки, не знаю что не понравилось разработчикам. Теперь я вам приведу пример присоединения в Active Directory Windows 10 1607 и выше, в моем примере, это будет версия 1803. Вы также открываете «Параметры Windows». Если вы зайдете в систему и «О системе», то не обнаружите там нужных кнопок для подключения к AD предприятия, туше. Как я и писал выше функционал перенесли.

    Сведения о системе Windows 10

    В параметрах Windows найдите и перейдите в пункт «Учетные записи»

    Учетные записи Windows 10

    Находите пункт «Доступ к учетной записи места работы иди учебного заведения» и нажимаем кнопку «Подключиться»

    Получите доступ к таким ресурсам, как электронная почта, приложения и сеть. Подключение подразумевает, что ваша компания или учебное заведение смогут управлять некоторыми функциями на этом устройстве, например, параметры, которые вы можете изменить. Для получения конкретных сведений об этом обратитесь в свою компанию или учебное заведение.

    Про образовательные учреждения можно почитать на MS https://docs.microsoft.com/ru-ru/education/windows/change-to-pro-education

    Про присоединение к Azure AD можно почитать вот это https://docs.microsoft.com/ru-ru/previous-versions//mt629472(v=vs.85)

    добавление в домен Windows 10-2

    У вас откроется окно «Настройка рабочей или учебной записи». В самом низу нас будет интересовать два пункта:

    • Присоединить это устройство к Azure Active Directory
    • Присоединить это устройство к локальному домену Active Directory, наш вариант

    Присоединить к локальному Active Directory

    У вас откроется окно с вводом FQDN имени вашего домена Active Directory.

    Присоединение к домену Windows 10 1803

    Далее вас попросят указать учетные данные для присоединения рабочей станции к AD.

    Присоединение к домену Windows 10 1803-02

    Пропускаем шаг с добавлением учетной записи.

    Присоединение к домену Windows 10 1803-03

    Когда все готово, то делаем обязательную перезагрузку, и ваша Windows 10, теперь является членом Active Directory.

    Присоединение к домену Windows 10 1803-04

    После перезагрузки мы видим префикс домена.

    Авторизация в Windows 10

    Классический метод ввода в домен Windows 10

    Модным способом мы с вами загнали десятку в домен, теперь я напомню, а для кого-то покажу, что из себя представляет классический метод.

    Откройте окно выполнить и введите команду:

    Обычный метод ввода в домен Windows 10-01

    У вас откроется окно «Свойства системы», в него можно так же попасть если щелкнуть по значку «Этот компьютер» и перейти в его свойства, далее выбрать «Изменить параметры»

    Обычный метод ввода в домен Windows 10-02

    На вкладке имя компьютера, нажмите кнопку «Изменить». В открывшемся окне «Изменение имени компьютера или домена», поставьте переключатель на поле «Является членом домена» и введите его имя, у меня это root.pyatilistnik.org. Нажмите ок.

    Классический способ ввода в домен

    Если вашей рабочей станции удалось обратиться с запросом к контроллеру домена, то у вас появится форма авторизации, где для ввода Windows 10 в домен, вам нужно указать логин и пароль учетной записи у которой есть на это права.

    авторизация при вводе в домен Windows 10

    Если проблем не возникло, то вы увидите окно «Добро пожаловать в домен root.pyatilistnik.org».

    Добро пожаловать в домен

    Далее вас уведомят, что необходимо произвести перезагрузку, «Чтобы изменения вступили в силу, нужно перезагрузить компьютер»

    перезагрузка после ввода в домен Windows 10

    На выходе получаем присоединенную рабочую станцию с Windows 10 Pro к Active Directory.

    введенная в домен Windows 10

    Как подключить Windows 10 к домену с помощью PowerShell

    Данный метод ввода в домен Active Directory, будет быстр и полезен, особенно для начинающих системных администраторов. Открываете оболочку PowerShell от имени администратора и пишите вот такую команду:

    Add-Computer -DomainName root.pyatilistnik.org (где root.pyatilistnik.org, это имя вашего домена, у вас оно будет свое)

    У вас появится окно авторизации, где вы должны указать учетные данные пользователя, у которого есть права на ввод в рабочей станции Windows 10 в домен.

    Ввод Windows10 в домен через PowerShell-01

    Если учетные данные правильные, то у вас появится уведомление, что изменения вступят в силу после перезагрузки компьютера, это будет означать, что компьютер стал частью домена.

    Ввод Windows10 в домен через PowerShell-02

    Если открыть оснастку ADUC на контроллере домена, то в контейнере Computers, вы обнаружите вашу рабочую станцию.

    Windows 10 в оснастке ADUC

    Как подключить Windows 10 к домену с помощью djoin

    Утилита djoin, данный метод еще называют Offline ввод в домен, о нем подробнее по ссылке слева. Его смысл в том, что у вас есть некий компьютер, который по каким-либо причинам не может обратиться к контроллеру домена, для него готовится специальный BLOB-файл, в котором есть нужная информация для вступления в домен. Выполняется команда djoin с применением BLOB-файла и ваш Offline компьютер, стал частью Active Directory. На этом все с вами был Иван Семин, автор и создатель IT Блога Pyatilistnik.org.

    Введите свои учетные данные для подключения

    Здравствуйте, дорогие друзья! Сегодняшняя тема будет для тех, кто пользуется компьютерными локальными сетями. При попытке подключения к любому ПК из группы необходимо постоянно прописывать специальный код – сетевой пароль. Бывают ситуации, когда эти данные забываются. Для такого случая я здесь – наша статья расскажет, как узнать сетевой пароль на самых популярных нынче ОС – Windows 7 и 10.

    Например, вам нужно выполнить настройку общего доступа к принтеру в сети, а операционная система при этом запрашивает код доступа. Как узнать сетевой пароль своего компьютера, где вообще его можно найти?

    Чтобы получить доступ ко всем паролям на ПК под Windows 7 и 10, нужно:

    • Вызываем приложение «Выполнить» комбинацией кнопок Win + R;
    • Прописываем команду netplwiz;
    • Откроется окошко «Учетные записи пользователей»;
    • Перейдите на вкладку «Дополнительно»;
    • Нажмите «Управление паролями», чтобы получить доступ ко всем хранящимся на этом компьютере паролям.

    Как узнать сетевой пароль от домашней группы (сам код), расскажу на примере Windows 10:

    • В «Панели управления» режим просмотра ставим по категориям;
    • Переходим в раздел «Сеть и Интернет»;
    • Заходим в «Домашнюю группу»;
    • В ее настройках ищем пункт «Показать или распечатать пароль домашней группы»;

    Бывает такое, что код не установлен, а система все равно его требует. Или выскакивает сообщение, что сетевой пароль указан неверно, хотя он точно правильный. Что делать в таком случае (на примере «семерки»):

    • Чтобы запустить редактор локальной групповой политики, открываем «Выполнить» и прописываем gpedit.msc;
    • Теперь поочередно заходим в разделы из следующего списка: «Конфигурация компьютера» – «Конфигурация Windows» – «Параметры безопасности» – «Локальные политики» – «Параметры безопасности» – «Сетевая безопасность: уровень проверки подлинности LAN Manager»;
    • Отмечаем пункт «Отправлять LM и NTML…».

    Этот способ решения проблемы работает не на всех версиях Windows 7!

    Пользователи и компьютеры Active Directory

    Это самый простой, но не самый быстрый и удобный способ. Открываем на любом контроллере домена оснастку Пользователи и компьютеры Active Directory, находим необходимую учетную запись компьютера и, щелкнув правой кнопкой мыши, выбираем Переустановить учетную запись.

    Затем входим на потерявшем доверительные отношения компьютере под локальным администратором и выводим машину из домена.

    trust-relationship-failed-003.jpg

    Затем вводим ее обратно, перезагрузку между этими двумя действиями можно пропустить. После повторного ввода в домен перезагружаемся и входим под доменной учетной записью. Пароль компьютера будет изменен при повторном включении компьютера в домен.

    Недостаток этого способа, что машину требуется выводить из домена, а также необходимость двух (одной) перезагрузки.

    Является ли мой компьютер частью домена?

    Если у вас есть домашний компьютер, он почти наверняка не является частью домена. Вы можете настроить контроллер домена дома, но нет причин для этого, если вам действительно это не нужно для чего-то. Если вы используете компьютер на работе или в школе, скорее всего, ваш компьютер является частью домена. Если у вас есть портативный компьютер, предоставленный вам на работе или в школе, он также может быть частью домена.

    Вы можете быстро проверить, является ли ваш компьютер частью домена. Откройте приложение «Параметры» (Win+x).

    Нажмите «Система».

    Перейдите на вкладку «О программе» и найдите пункт «Переименовать этот ПК (для опытных пользователей)»:

    Если вы видите «Домен»: за которым следует имя домена, ваш компьютер присоединён к домену.

    Если вы видите «Рабочая группа»: за которым следует имя рабочей группы, ваш компьютер присоединён к рабочей группе, а не к домену.

    В англоязычной версии это соответственно «Settings» → «System» → «About» → «Rename this PC (advanced)».

    Компьютеры, входящие в домен

    Для компьютеров, входящих в домен, необходимо указать имя домена по умолчанию, в который будет выполняться автоматический вход. В графическом интерфейсе операционной системы такой возможности нет, поэтому настройка автоматического входа выполняется в системном реестре.

    1. Нажмите сочетание клавиш » +R«.
    2. В открывшемся окне Выполнить введите: и нажмите Ввод. Откроется редактор реестра.
    3. Перейдите в раздел:
    4. Настройте параметры реестра в соответствии с таблицей. Если параметр отсутствует, его необходимо создать.

    Таблица 1 — Параметры автоматического входа в систему

    Первые три параметра в таблице можно использовать для настройки автоматического входа в систему на компьютерах, не входящих в домен.

    Примечание для Windows 8.x/10. При использовании учетной записи Microsoft в значении параметра DefaultUserName указывается имя пользователя в виде «MicrosoftAccountproverka@example.com», без кавычек.

    Автоматический вход в систему Windows 7 без выбора пользователя

    Даже если пароль не установлен, но на компьютере заведены пользователи, система не стартует до конца. Всегда приходится вручную выбирать нужного пользователя. Чтобы это дело отключить запускаем нужную оснастку для настроек через сочетание клавиш Win+R (вызов меню «Выполнить») и копируем туда одну из команд на выбор:

    netplwiz

    или
    control userpasswords2

    Выбрав нужную запись снимаем флажок как на фото:

    Далее, вводим пароль от учетной записи. Если пароля не было, то строки оставляем пустыми:

    Как добавить Windows 10 в домен?

    1. Нажмите Пуск и выберите Настройки.
    2. Перейдите в Аккаунты.
    3. Нажмите « Доступ к работе или школе » на левой панели.
    4. Нажмите кнопку «Подключиться» .
    5. Нажмите « Присоединить это устройство к локальному домену Active Directory. »
    6. Теперь введите имя Домена и нажмите Далее.
    7. Следуйте инструкциям на экране, чтобы присоединиться к домену.
    1. Откройте «Проводник» на панели задач.
    2. Нажмите правой кнопкой мыши Этот компьютер и выберите Свойства.
    3. В разделе Имя компьютера, настройки домена и рабочей группы «нажмите Изменить.
    4. В окне «Свойства системы» перейдите на вкладку КомпьютерИмя .
    5. Нажмите кнопку Идентификатор сети , чтобы присоединиться к домену или Рабочей группе.
    6. Следуйте инструкциям на экране, чтобы присоединиться к домену.
    • Также прочитано: Исправлено: Windows 10 не может подключиться к этой сети

    Проверка и восстановление доверительного отношения компьютера с доменом с помощью PowerShell

    Если вы не можете аутентифицироваться на компьютере под доменной учетной записью с ошибкой “Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом”, вам нужно войти на компьютер под локальной учетной записью с правами администратора. Также можно отключить сетевой кабель и авторизоваться на компьютере под доменной учетной записью, которая недавно заходила на этот компьютер, с помощью кэшированных учетных данных (Cached Credentials).

    Откройте консоль PowerShell и с помощью командлета Test-ComputerSecureChannel проверьте соответствует ли локальный пароль компьютера паролю, хранящемуся в AD.

    Test-ComputerSecureChannel проверка доверительных отошений компьютера с доменом из powershell

    Если пароли не совпадают и компьютер не может установить доверительные отношения с доменом, команда вернет значение False – The Secure channel between the local computer and the domain winitpro.ru is broken .

    Чтобы принудительно сбросить пароль учётной записи данного компьютера в AD, нужно выполнить команду:

    Test-ComputerSecureChannel –Repair –Credential (Get-Credential)

    Test-ComputerSecureChannel repair восстановить доверительные отношения компьютера с AD, сброс и синхронизация пароля компьютера

    Для выполнения операции сброса пароля нужно указать учетную запись и пароль пользователя, у которого достаточно полномочий на сброс пароля учетной записи компьютера. Этому пользователя должны быть делегированы права на компьютеры в Active Directory (можно использовать и члена группы Domain Admins, но это не комильфо).

    После этого нужно еще раз выполнить команду Test-ComputerSecureChannel и убедится, что она возвращает True ( The Secure channel between the local computer and the domain winitpro.ru is in good condition ).

    Итак, пароль компьютера сброшен без перезагрузки и без ручного перевоода в домен. Теперь вы можете аутентифицировать на компьютере под доменной учетной записью.

    Reset-ComputerMachinePassword -Server dc01.corp.winitpro.ru -Credential corpdomain_admin

    dc01.corp.winitpro.ru – имя ближайшего DC, на котором нужно сменить пароль компьютера.

    Имеет смысл сбрасывать пароль компьютера каждый раз, перед тем как вы создаете снапшот виртуальной машины или точку восстановления компьютера. Это упростит вам жизнь при откате к предыдущему состоянию компьютера.

    Если у вас есть среда разработки или тестирования, где приходится часто восстанавливать предыдущее состояние ВМ из снапшотов, возможно стоит с помощью GPO точечно отключить смену пароля в домене для таких компьютеров. Для этого используется политика Domain member: Disable machine account password changes из секции Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Local Policies -> Security Options. Можно нацелить политики на OU с тестовыми компьютерам или воспользоваться WMI фильтрами GPO.

    С помощью командлета Get-ADComputer (из модуля Active Directory Windows PowerShell) можно проверить время последней смены пароля компьютера в AD:

    Get-ADComputer –Identity spb-pc22121 -Properties PasswordLastSet

    Комадлеты Test-ComputerSecureChannel и Reset-ComputerMachinePassword доступны, начиная с версии PowerShell 3.0. В Windows 7/2008 R2 придется обновить версию PoSh.

    Также можно проверить наличие безопасного канала между компьютером и DC командой:

    Следующие строки подтверждают, что доверительные отношения были успешно восстановлены:

    nltest /sc_verify

    Создана «фиктивная» учетная запись Microsoft

    Если первый метод не работает для вас, все еще возможно создать локальную учетную запись, используя шаги, которые рекомендует Microsoft. Создайте учетную запись Microsoft во время процесса установки, а затем измените ее на учетную запись локального пользователя.

    1. Войдите в свою учетную запись Microsoft и откройте «Настройки»> «Учетные записи».

    1. Нажмите Your Info на левой панели.

    1. Затем нажмите «Войти с использованием локальной учетной записи». Windows 10 проведет вас через процесс переключения на локальную учетную запись пользователя.

    Если у вас есть локальная учетная запись, вы можете удалить фиктивную учетную запись Microsoft из системы.

    Применяется к Windows 10 Домашняя и Windows 10 Профессиональная.

    1. Сохраните все результаты работы.

    2. В области Начните выберите Параметры > Учетные записи > Ваши данные.   

    3. Выберите Войти с помощью локальной учетной записи.

    4. Введите имя пользователя, пароль и подсказку пароля для новой учетной записи. Имя пользователя должно отличаться от всех остальных на устройстве. Примечание. Если вы используете Windows 10 версии 1803, вы можете добавить контрольные вопросы безопасности (вместо подсказки) для вашей локальной учетной записи, чтобы упростить сброс пароля, если вы его забудете. Проверьте версию Windows 10

    5. Выберите Далее, а затем выберите Выйти и завершить. Войдите снова с помощью новой локальной учетной записи.

    6. Если вы не добавили вопросы безопасности, чтобы помочь вам сбросить пароль, создайте диск для сброса пароля. Если этого не сделать это, вы не сможете восстановить пароль, если забудете его.

    Нужна дополнительная помощь?

    Понравилась статья? Поделить с друзьями:
  • Встроенный микрофон в ноутбуке фонит windows 10
  • Вход выполнен под временным профилем windows 7 как исправить
  • Встроенный микрофон в наушниках не работает windows 10
  • Вход в учетную запись майкрософт windows 7 x64
  • Встроенный контроллер microsoft соответствующий стандарту acpi драйвер windows 10