Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • 🔥không cần domain admin vẫn quản lý được user?

    Trong Active Directory, cấp quyền Domain Admin cho quá nhiều người là một rủi ro không nhỏ.
    Vậy làm thế nào để kỹ thuật viên chỉ được quản lý User trong đúng OU được phân quyền?
    Trong bài lab này, mình thực hành User, Group, OU và Delegate Control trên Windows Server.
    Đặc biệt, mình sẽ kiểm tra quyền thực tế của tech1 thông qua Windows 10 + RSAT.
    Đây là một bài lab khá hay để hiểu rõ cách phân quyền và quản trị Active Directory trong môi trường thực tế. 1️⃣ Xây dựng OU, Group và User


    Mô hình lab gồm:
    • PC01: Windows Server 2016 – Domain Controller
    • PC02: Windows 10 – Domain Joined
    • Domain: 23TH02.VNPRO

    Trên Domain Controller, mở:

    Server Manager → Tools → Active Directory Users and Computers

    Tạo các OU:
    • SaiGon
    • HaNoi

    Trong OU SaiGon, mình tạo:
    • GiangVien_Group: gv1, gv2, gv3
    • KeToan_Group: kt1, kt2, kt3

    Trong OU HaNoi:
    • Technical_Group: tech1, tech2
    • Sales_Group: sale1, sale2
    • Marketing_Group: mar1, mar2

    Kinh nghiệm của mình là nên xây dựng OU và Group trước, sau đó mới tạo User và đưa User vào đúng Group. Khi hệ thống có nhiều phòng ban, cách tổ chức này sẽ giúp quản lý dễ dàng hơn. 2️⃣ Cấu hình thuộc tính cho User


    Sau khi tạo tài khoản, mình tiếp tục cấu hình từng yêu cầu:

    🔹 gv1, gv2: chọn User must change password at next logon để bắt buộc đổi password khi đăng nhập lần đầu.

    🔹 gv3: chọn User cannot change password để không cho User tự thay đổi password.

    🔹 kt2: chọn Account is disabled để tạm thời vô hiệu hóa tài khoản mà không cần xóa User khỏi Domain.

    Đây là những thao tác khá cơ bản nhưng rất thường gặp khi quản trị User trong Active Directory. 3️⃣ Thêm User vào Group Backup Operators


    Các User thuộc OU SaiGon được thêm vào nhóm:

    Backup Operators

    Thực hiện:

    User → Add to a group → Backup Operators

    Sau đó kiểm tra lại tại:

    User Properties → Member Of

    Trong môi trường thực tế, việc quản lý quyền thông qua Group Membership thường hiệu quả hơn so với cấp quyền riêng lẻ cho từng User. 4️⃣ Thiết lập Logon Hours cho nhóm GiangVien


    Yêu cầu:
    • Thứ 2 đến Thứ 7
    • Thời gian đăng nhập: 07:00 – 21:00

    Mình chọn các User:

    gv1, gv2, gv3

    Sau đó vào:

    Properties → Account → Logon Hours

    và thiết lập khung thời gian được phép đăng nhập.

    Nếu số lượng User lớn, việc cấu hình thủ công từng tài khoản sẽ khá mất thời gian. Khi triển khai thực tế, nên kết hợp với các chính sách quản lý tập trung để dễ quản trị hơn. 5️⃣ Thiết lập ngày hết hạn cho tài khoản kt3


    Với User kt3, mình thiết lập:

    Account expires: 30/11/2026

    Tính năng này phù hợp để quản lý các tài khoản có thời hạn như:
    • Nhân viên hợp đồng
    • Thực tập sinh
    • Tài khoản dự án
    • Tài khoản tạm thời
    6️⃣ Delegate Control – Phân quyền quản trị User cho tech1


    Đây là phần mình thấy quan trọng nhất trong bài lab.

    Thay vì cấp quyền Domain Admin cho tech1, mình chỉ ủy quyền cho User này quản lý User Account trong OU:

    Technical

    Thực hiện:

    Right Click OU Technical → Delegate Control

    Sau đó:

    Add → nhập tech1 → Check Names → Next

    Chọn task:

    Create, delete, and manage user accounts

    → Next → Finish

    Sau khi hoàn thành, tech1 chỉ có quyền thực hiện các thao tác được ủy quyền trong phạm vi OU Technical.

    Đây chính là cách áp dụng tư duy Least Privilege trong Active Directory: cấp đúng quyền cần thiết thay vì cấp quyền quản trị quá rộng.

    Mô hình thực tế có thể là:
    • Domain Admin: quản trị toàn bộ Domain
    • IT Helpdesk: quản lý User
    • Kỹ thuật viên: quản lý User trong OU được phân quyền
    • Trưởng phòng: quản lý tài khoản thuộc phòng ban của mình
    7️⃣ Kiểm tra Delegation từ Windows 10


    Sau khi Delegate Control, mình chuyển sang PC02 và đăng nhập bằng:

    tech1

    Tiếp theo cài đặt và sử dụng RSAT (Remote Server Administration Tools) để truy cập:

    Active Directory Users and Computers

    Từ Windows 10, mình truy cập OU Technical và thử tạo một User mới.

    Nếu Delegation được cấu hình chính xác, tech1 có thể quản lý User trong OU Technical theo đúng quyền đã được ủy quyền.

    Sau đó quay lại Domain Controller để kiểm tra. User vừa tạo từ PC02 đã xuất hiện trong OU Technical.

    Như vậy, mình đã kiểm tra được toàn bộ quy trình:

    Delegate Control → RSAT → Remote Management → Active Directory 8️⃣ Kết luận


    Qua bài lab, mình hiểu rõ hơn cách User, Group, OU và Delegate Control phối hợp với nhau trong Active Directory.

    Đặc biệt, Delegate Control giúp phân quyền đúng phạm vi, áp dụng nguyên tắc Least Privilege mà không cần lạm dụng quyền Domain Admin.

    Nếu đang học WSHA, hãy thử tự dựng lại lab và kiểm tra quyền bằng từng User để hiểu sâu hơn cách Active Directory hoạt động trong thực tế.

    🔥 WINDOWS SERVER LAB: KHÔNG CẦN DOMAIN ADMIN VẪN QUẢN LÝ ĐƯỢC USER?

    Trong Active Directory, cấp quyền Domain Admin cho quá nhiều người là một rủi ro không nhỏ.
    Vậy làm thế nào để kỹ thuật viên chỉ được quản lý User trong đúng OU được phân quyền?
    Trong bài lab này, mình thực hành User, Group, OU và Delegate Control trên Windows Server.
    Đặc biệt, mình sẽ kiểm tra quyền thực tế của tech1 thông qua Windows 10 + RSAT.
    Đây là một bài lab khá hay để hiểu rõ cách phân quyền và quản trị Active Directory trong môi trường thực tế. 1️⃣ Xây dựng OU, Group và User


    Mô hình lab gồm:
    • PC01: Windows Server 2016 – Domain Controller
    • PC02: Windows 10 – Domain Joined
    • Domain: 23TH02.VNPRO

    Trên Domain Controller, mở:

    Server Manager → Tools → Active Directory Users and Computers

    Tạo các OU:
    • SaiGon
    • HaNoi

    Trong OU SaiGon, mình tạo:
    • GiangVien_Group: gv1, gv2, gv3
    • KeToan_Group: kt1, kt2, kt3

    Trong OU HaNoi:
    • Technical_Group: tech1, tech2
    • Sales_Group: sale1, sale2
    • Marketing_Group: mar1, mar2

    Kinh nghiệm của mình là nên xây dựng OU và Group trước, sau đó mới tạo User và đưa User vào đúng Group. Khi hệ thống có nhiều phòng ban, cách tổ chức này sẽ giúp quản lý dễ dàng hơn. 2️⃣ Cấu hình thuộc tính cho User


    Sau khi tạo tài khoản, mình tiếp tục cấu hình từng yêu cầu:

    🔹 gv1, gv2: chọn User must change password at next logon để bắt buộc đổi password khi đăng nhập lần đầu.

    🔹 gv3: chọn User cannot change password để không cho User tự thay đổi password.

    🔹 kt2: chọn Account is disabled để tạm thời vô hiệu hóa tài khoản mà không cần xóa User khỏi Domain.

    Đây là những thao tác khá cơ bản nhưng rất thường gặp khi quản trị User trong Active Directory. 3️⃣ Thêm User vào Group Backup Operators


    Các User thuộc OU SaiGon được thêm vào nhóm:

    Backup Operators

    Thực hiện:

    User → Add to a group → Backup Operators

    Sau đó kiểm tra lại tại:

    User Properties → Member Of

    Trong môi trường thực tế, việc quản lý quyền thông qua Group Membership thường hiệu quả hơn so với cấp quyền riêng lẻ cho từng User. 4️⃣ Thiết lập Logon Hours cho nhóm GiangVien


    Yêu cầu:
    • Thứ 2 đến Thứ 7
    • Thời gian đăng nhập: 07:00 – 21:00

    Mình chọn các User:

    gv1, gv2, gv3

    Sau đó vào:

    Properties → Account → Logon Hours

    và thiết lập khung thời gian được phép đăng nhập.

    Nếu số lượng User lớn, việc cấu hình thủ công từng tài khoản sẽ khá mất thời gian. Khi triển khai thực tế, nên kết hợp với các chính sách quản lý tập trung để dễ quản trị hơn. 5️⃣ Thiết lập ngày hết hạn cho tài khoản kt3


    Với User kt3, mình thiết lập:

    Account expires: 30/11/2026

    Tính năng này phù hợp để quản lý các tài khoản có thời hạn như:
    • Nhân viên hợp đồng
    • Thực tập sinh
    • Tài khoản dự án
    • Tài khoản tạm thời
    6️⃣ Delegate Control – Phân quyền quản trị User cho tech1


    Đây là phần mình thấy quan trọng nhất trong bài lab.

    Thay vì cấp quyền Domain Admin cho tech1, mình chỉ ủy quyền cho User này quản lý User Account trong OU:

    Technical

    Thực hiện:

    Right Click OU Technical → Delegate Control

    Sau đó:

    Add → nhập tech1 → Check Names → Next

    Chọn task:

    Create, delete, and manage user accounts

    → Next → Finish

    Sau khi hoàn thành, tech1 chỉ có quyền thực hiện các thao tác được ủy quyền trong phạm vi OU Technical.

    Đây chính là cách áp dụng tư duy Least Privilege trong Active Directory: cấp đúng quyền cần thiết thay vì cấp quyền quản trị quá rộng.

    Mô hình thực tế có thể là:
    • Domain Admin: quản trị toàn bộ Domain
    • IT Helpdesk: quản lý User
    • Kỹ thuật viên: quản lý User trong OU được phân quyền
    • Trưởng phòng: quản lý tài khoản thuộc phòng ban của mình
    7️⃣ Kiểm tra Delegation từ Windows 10


    Sau khi Delegate Control, mình chuyển sang PC02 và đăng nhập bằng:

    tech1

    Tiếp theo cài đặt và sử dụng RSAT (Remote Server Administration Tools) để truy cập:

    Active Directory Users and Computers

    Từ Windows 10, mình truy cập OU Technical và thử tạo một User mới.

    Nếu Delegation được cấu hình chính xác, tech1 có thể quản lý User trong OU Technical theo đúng quyền đã được ủy quyền.

    Sau đó quay lại Domain Controller để kiểm tra. User vừa tạo từ PC02 đã xuất hiện trong OU Technical.

    Như vậy, mình đã kiểm tra được toàn bộ quy trình:

    Delegate Control → RSAT → Remote Management → Active Directory

    8️⃣ Kết luận sau khi hoàn thành lab


    Qua bài lab, mình hiểu rõ hơn cách User, Group, OU và Delegate Control phối hợp với nhau trong Active Directory.

    Đặc biệt, Delegate Control giúp phân quyền đúng phạm vi, áp dụng nguyên tắc Least Privilege mà không cần lạm dụng quyền Domain Admin.

    Nếu đang học WSHA, hãy thử tự dựng lại lab và kiểm tra quyền bằng từng User để hiểu sâu hơn cách Active Directory hoạt động trong thực tế.
    Attached Files
Working...
X