SharedIT | 묻고 답하기(AMP)

액티브디렉토리 계정. 프로그램 설치권한

액티브 디렉토리 운영을 시작한지 얼마 안된 초짜 입니다.

제일 어려운 점이 사용자에게 Domain User 권한만 주니

사용자들이 은행, 정부등등의 사이트 접속때마다 수시로 설치하게 만드는 프로그램들 때문에 너무 자주 불려 다니고 있습니다.

설치때문에 Administrator 권한을 주는건 이상한듯 한데. 딱히 방법을 모르겠습니다.

Active Directory에서 사용자에게 프로그램 설치만 허용하는 방법이 있을까요?

6개의 답변이 있습니다.

밥먹고합시다
  0 추천 | 5년 이하 전

https://www.sharedit.co.kr/posts/5259 지난번 쉐어드IT세미나때 관련 정보가 있었습니다 퀘스트 솔루션으로 가능하다고 하더라구요

양성환
  0 추천 | 5년 이하 전

유저가 많다면 솔루션 사용을 추천드립니다.

AD 사용하면서 로컬어드민을 주는 것은 보안상 이슈가 생깁니다.

양성환 | 5년 이하 전

AD LockDown 같은 솔루션이 있어요 권한 상승용

할수있다! | 5년 이하 전

솔루션이 따로 있군요. ㅠㅠ 이런 솔루션들은 가격이 얼마나 하나요? ㅠㅠ

양성환 | 5년 이하 전

쪽지주심 영업대표 알려드릴게요. 저한테 이익 하나도 음슴 ㅋ~
sagehoon
  0 추천 | 5년 이하 전

보통 local admin 줍니다.

admin 을 안주면 공용 PC 준비하셔야 되구요.

admin 안주면 사용자 끼치는 영향 자체가 거의 없기 때문에 문제 발생율이 현저하게 줄어듭니다.

그만큼 업무효율과 편리가 떨어지지만요

할수있다! | 5년 이하 전

답변 감사합니다. 로컬 어드민을 주는 방향으로 테스트 해봐야겠습니다.
한그루
  0 추천 | 5년 이하 전

현재는 모든 사용자에게 local admin 권한을 부여했는데

이전 회사에서는 Power User 권한만 부여했었습니다. 가벼운 프로그램은 일부 설치 되기도하고

은행 보안 프로그램들은 보통 잘 설치가 안되어서 불편하긴 했습니다.

그래서 공용 PC 를 준비해 놓기도 했었구요.

할수있다! | 5년 이하 전

답변 감사합니다. 로컬 어드민을 주는 방향으로 테스트 해봐야겠습니다. 파워 유저라는 그룹 있군요. 이 파워 유저는 일반 유저랑은 어떤차이가 있는건지....
낭만생선
  0 추천 | 5년 이하 전

AD서버에는 Users 그룹에 두시고

PC의 Administrators 그룹에 해당 User를 넣어 두시면 됩니다.

Domain Uadmins에 User를 넣어 주면 큰일 납니다. ㅜㅜ

할수있다! | 5년 이하 전

답변 감사드립니다. PC의 Administrators 그룹을 Local Administrator라고 부르는거 같은데... 사용자를 작업은 도메인컨트롤러에서는 못하고, 클라이언트 컴퓨터에 직접들어가서 "컴퓨터관리 > 시스템도구 > 로컬사용자및그룹 > 그룹 > Administrators" 에 사용자를 입력해 주나요?

낭만생선 | 5년 이하 전

네 맞습니다. 그렇게 하시면 됩니다. 보통 PC 불출할때 그렇게 셋업해서 나갑니다.
전산관리자
  0 추천 | 5년 이하 전

Domain User 면 로컬에서 User 그룹안에 들어가 있나요?

할수있다! | 5년 이하 전

네, 사용자는 AD의 Domain Users에 들어가 있고, 로컬 클라이언트 컴퓨터의 Users 그룹엔 이 사용자가 직접 들어가 있진 않습니다. 대신 AD의 Domain Users 그룹이 이 로컬 Users그룹에 포함되어 있습니다.