Active Directory中计算机对象是否应设置admincount=1?修改该属性的可行性咨询
Active Directory中计算机对象是否应设置admincount=1?修改该属性的可行性咨询
嘿,这个问题问得太稳妥了——毕竟改AD核心属性前先踩刹车确认,还要考虑到度假两周的“售后真空期”,绝对是运维老手的思路!咱们一步步拆解:
为什么你的DC和Exchange服务器账户会有adminCount=1?
这完全是AD的正常操作,不是配置错误:
- 域控制器(DC)计算机账户:DC的账户默认属于
Domain Controllers组,而这个组是AD的**受保护组(Protected Groups)**之一。AD会自动给受保护组的成员标记adminCount=1,目的是防止这些高权限对象的权限被意外篡改(比如误删关键权限)。 - Exchange 2019服务器账户:Exchange安装过程中,会把服务器的计算机账户加入多个高权限组(比如
Exchange Servers、Exchange Trusted Subsystem),这些组同样属于AD的受保护范畴,或者Exchange本身会主动设置adminCount=1,因为Exchange服务器需要大量AD权限来管理邮箱、配置同步等核心服务。
能不能手动把adminCount改成0?
强烈不建议这么做,原因有两个:
- AD会自动改回去:受保护组的成员属性是AD定期检查维护的,就算你手动把
adminCount改成0,AD的后台机制(比如SDProp进程)会在一段时间后自动把它改回1,等于白忙活。 - 可能导致服务崩溃:这些计算机账户的高权限是DC和Exchange正常运行的必要条件。
adminCount=1是AD用来标记“这个对象是特权对象,禁止随意修改权限”的标志,强行修改可能触发权限保护机制的异常,甚至导致DC无法提供域服务、Exchange无法收发邮件——等你度假回来,估计要面对一堆故障工单。
关于Purple Knight的提示:特权账户有SPN
这里要纠正一个误解:Purple Knight的提示针对的是普通用户特权账户,但计算机账户有SPN是完全必需的!
- DC的SPN是Kerberos认证、LDAP服务等域核心功能的基础,没有这些SPN,域内设备根本无法和DC正常通信。
- Exchange服务器的SPN是用来识别Exchange的HTTP、SMTP等服务的,没有这些SPN,客户端(比如Outlook)无法通过Kerberos认证连接Exchange,邮件服务直接罢工。
所以这个提示在计算机账户上属于“误报”范畴,完全不用在意。
总结
别碰这些计算机账户的adminCount属性!这是AD的正常保护机制,改了不仅没用,还可能埋下大隐患。安心度假就好,这俩账户的配置完全没问题~
备注:内容来源于stack exchange,提问作者Larsen
相关产品推荐
相关产品推荐

