You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Active Directory中计算机对象是否应设置admincount=1?修改该属性的可行性咨询

Active Directory中计算机对象是否应设置admincount=1?修改该属性的可行性咨询

嘿,这个问题问得太稳妥了——毕竟改AD核心属性前先踩刹车确认,还要考虑到度假两周的“售后真空期”,绝对是运维老手的思路!咱们一步步拆解:

为什么你的DC和Exchange服务器账户会有adminCount=1?

这完全是AD的正常操作,不是配置错误:

  • 域控制器(DC)计算机账户:DC的账户默认属于Domain Controllers组,而这个组是AD的**受保护组(Protected Groups)**之一。AD会自动给受保护组的成员标记adminCount=1,目的是防止这些高权限对象的权限被意外篡改(比如误删关键权限)。
  • Exchange 2019服务器账户:Exchange安装过程中,会把服务器的计算机账户加入多个高权限组(比如Exchange Servers、Exchange Trusted Subsystem),这些组同样属于AD的受保护范畴,或者Exchange本身会主动设置adminCount=1,因为Exchange服务器需要大量AD权限来管理邮箱、配置同步等核心服务。

能不能手动把adminCount改成0?

强烈不建议这么做,原因有两个:

  1. AD会自动改回去:受保护组的成员属性是AD定期检查维护的,就算你手动把adminCount改成0,AD的后台机制(比如SDProp进程)会在一段时间后自动把它改回1,等于白忙活。
  2. 可能导致服务崩溃:这些计算机账户的高权限是DC和Exchange正常运行的必要条件。adminCount=1是AD用来标记“这个对象是特权对象,禁止随意修改权限”的标志,强行修改可能触发权限保护机制的异常,甚至导致DC无法提供域服务、Exchange无法收发邮件——等你度假回来,估计要面对一堆故障工单。

关于Purple Knight的提示:特权账户有SPN

这里要纠正一个误解:Purple Knight的提示针对的是普通用户特权账户,但计算机账户有SPN是完全必需的!

  • DC的SPN是Kerberos认证、LDAP服务等域核心功能的基础,没有这些SPN,域内设备根本无法和DC正常通信。
  • Exchange服务器的SPN是用来识别Exchange的HTTP、SMTP等服务的,没有这些SPN,客户端(比如Outlook)无法通过Kerberos认证连接Exchange,邮件服务直接罢工。

所以这个提示在计算机账户上属于“误报”范畴,完全不用在意。

总结

别碰这些计算机账户的adminCount属性!这是AD的正常保护机制,改了不仅没用,还可能埋下大隐患。安心度假就好,这俩账户的配置完全没问题~

备注:内容来源于stack exchange,提问作者Larsen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 14:58:07