如何通过AADDS虚拟机组策略限制接入AAD的远程个人设备
AADDS下发组策略管控远程AAD接入设备的可行性说明
- 结论:可以通过该方案实现管控,但需要满足对应前置条件,且存在一定适用范围限制。
- 核心前置要求:你要管控的远程个人设备,必须完成AAD注册/加入操作,且已经加入AADDS部署的托管域;仅使用工作/学校账户登录AAD但未加入托管域的设备,无法接收AADDS下发的传统组策略对象(GPO)。
- 具体操作流程:在已加入AADDS托管域的Windows虚拟机上安装
组策略管理工具(GPMC),基于AADDS提供的托管OU结构创建、编辑目标GPO,将需要管控的设备/用户账号归入对应OU后,即可下发常规Windows组策略限制,包括密码规则、软件安装权限、浏览器配置、系统功能开关等。 - 已知限制说明:
- 若管控对象为BYOD属性的个人设备,用户如果持有设备本地管理员权限,可自行退出托管域或绕过部分组策略,建议搭配MDM工具补充管控,弥补AADDS的短板
- AADDS不支持所有传统AD域的组策略设置,部分和域架构深度绑定的自定义策略无法部署,正式使用前建议先在测试OU验证目标策略的生效情况
- 未加入托管域的Mac、移动端、Linux设备,无法接收AADDS的GPO,这类设备的管控需要单独适配其他方案
- 替代方案参考:如果企业的远程设备大多为未加入域的BYOD设备,优先考虑AAD+Intune的组合方案,通过Intune的配置策略、合规策略实现全类型设备管控,不需要额外部署AADDS虚拟机,适配性更强。
内容的提问来源于stack exchange,提问作者Kyle Draving
相关产品推荐
相关产品推荐

