- 締切済み
Active Directoryでのユーザ制限について
Active Directoryでのネットワーク毎のユーザ制限について教えてください。 ネットワーク環境は以下の2つ有り、 A:172.1.0.0/16、B:172.2.0.0/16 AネットワークではユーザAがログインでき、 BのネットワークではユーザAがログインできない環境を作りたいのですがグループポリシーでの制限は可能でしょうか? ・Active Directoryは2000と2003の混合モードです。 ・各ネットワークにADサーバが1台有ります。 ・FSMO用に別サーバが1台有ります。 ・各ネットワークにはPCが約1000台ぐらいあります。 ※そのためPCの設定変更が難しいです。 以上
- みんなの回答 (1)
- 専門家の回答
みんなの回答
- monda
- ベストアンサー率87% (50/57)
[前提として] ・ユーザAはドメインアカウント ・ログイン対象のクライアントはドメイン参加済み ・「Active Directory サイトとサービス」でIPサブネット毎に サイトを設定済。 [設定方法] 上記の条件が満たさせているならば、比較的容易に設定可能です。 ●ポリシーオブジェクトを作る ・ドメイン管理者権限で[グループポリシーの管理]を起動。 グループポリシー管理コンソールSP1がインストールされて いないならばインストールしてから実行。 ・新規グループポリシーオブジェクトを作る。 ・[コンピュータの構成][Windowsの設定][セキュリティの設定] [ローカルポリシー][ユーザー権利の割り当て]の [ローカルログオン]もしくは[ローカルでログオンを拒否する] を利用して、許可内容もしくは拒否内容を設定する。 ●ポリシーをサイトにリンクする。 ・[グループポリシーの管理]で、フォレストを展開、サイトも 展開(表示されていなかったら表示させてから)、対象サイトに 先のポリシーオブジェクトをリンクする。 サイトが [Default-First-Site] しか無かったら… ・事業所単位など、WAN回線を経由しない範囲毎にサイトを作る。 ・存在する全サブネットを[Subnets]以下に作って、サイトと 関連付ける。 ・各サイトを結ぶWAN回線を [Inter-Site Transports][IP]以下 に作って、サイトに関連付ける。 ・各DCを現存するサイトに配置する。 といった作業が必要です。 設定作業はいくつかの積み重ねですので、ひとつやるごとに 期待どおりであるか検証しながら進めましょう。