Привіт! Підкажіть, як можна видалити комп'ютер із домену, просто при видаленні з'являється повідомлення: Думав пробувати в "Властивості" на вкладці "Об'єкт" зняти галочку з рядка "Захистити об'єкт від випадкового видалення". але вона взагалі не активна: Підкажіть, як мені вчинити, щоб вивести комп'ютер з домену!? Середній 17 коментарів А привілеї для цього у Вас є? Ви до домену хто - адміністратор домену, оператор облікових даних або рядовий користувач? Євген Бойко, адміністратор чого? локальний адміністратор на ПК та адміністратор домену - сутності різні. Як локальні адміністратори ми до домену є доступ. Знаємо логін/пароль та відкриті права до AD. > як мені зробити щоб вивести комп'ютер з домену!? Судячи з скрін - прав не вистачає. Valentin Barbolin, на самому ПК система злетіла і не встигли це зробити. А тут тепер не виходить вивести, щоб на поставленій новій системі увійти в домен Роман Безруков, скинути обліковий запис AD? Роман Безруков, я намагався натискати ПКМ і вибирав видалити, але не вийшло, вискакувала помилка: Спробував також у "Властивості" на вкладці "Об'єкт" зняти галочку з рядка "Захистити об'єкт від випадкового видалення". але вона взагалі активна. (Див. вище избр.). Напевно це через те, що до цього пк не вдалося вивести з домену. Євгене Бойку, не треба видаляти - треба виконати скидання облікового запису комп'ютера. Ну і знову ж таки - прав на видалення об'єктів у вас не вистачає. Роман Безруков, ось не знаю, що буде правильніше вибрати перевстановити або вимкнути, Головне щоб облік цього користувача на іншому комп'ютері не постраждала Для видалення комп'ютера з Active Directory потрібні достатні привілеї та права доступу. Якщо ви отримуєте повідомлення про помилку "Недостатньо привілеїв для видалення" або "Об'єкт захищений від випадкового видалення", вам може знадобитися підвищити свої привілеї або запросити відповідні права доступу у адміністратора домену. Якщо ви є адміністратором домену, переконайтеся, що ви маєте достатні права на видалення об'єктів з Active Directory. Зазвичай видалення комп'ютера з домену потребує права адміністратора домену або адміністратора ОУ (організаційної одиниці), до якої належить комп'ютер. Щоб вимкнути захист об'єкта від випадкового видалення, можна скористатися такими кроками: 1. Зайдіть на контролер домену з правами адміністратора домену. Якщо поле "Protect object from accidental deletion" недоступне або неактивне, можливо, воно було встановлено на рівні групової політики. У цьому випадку вам доведеться звернутися до адміністратора домену або адміністратора групових політик для зміни цієї настройки. Після зняття захисту від випадкового видалення, ви повинні мати можливість видалити комп'ютер з Active Directory без помилок. Будь-який системний адміністратор Windows повинен вміти користуватися не лише графічним оснащенням AD (найчастіше ADUC – Active Directory Users and Computer), але й командлетами PowerShell для виконання повсякденних завдань адміністрування Active Directory. Найчастіше для адміністрування домену, управління об'єктами (користувачами, комп'ютерами, групами) використовується модуль Active Directory для Windows PowerShell . У цій статті ми розглянемо, як встановити модуль RSAT-AD-PowerShell , його базовий функціонал та популярні командлети, які мають бути корисними при керуванні та роботі з AD. Ви можете встановити модуль RSAT-AD-PowerShell не лише на серверах, а й на робочих станціях. Цей модуль входить до складу пакету RSAT (Remote Server Administration Tools) для Windows. У сучасних білдах Windows 11 і Windows 10 компоненти RSAT встановлюються онлайн як Features on Demand. Ви можете встановити модуль за допомогою команди: Add-WindowsCapability -online -Name Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0 Або через панель Settings -> Apps -> Optional features -> Add a feature -> RSAT: Active Directory Domain Services та Lightweight Directory Services Tools.
Для попередніх версій Windows пакет RSAT потрібно було качати та встановлювати вручну. Після цього потрібно активувати модуль AD для PowerShell з панелі управління (Control Panel -> Programs and Features -> Turn Windows features on or off -> Remote Server Administration Tools-> Role Administration Tools -> AD DS and AD LDS Tools). Для використання командлетів AD PowerShell Core 6.x, 7.x спочатку потрібно встановити модуль WindowsCompatibility: Install-Module -Name WindowsCompatibility Потім завантажте модуль у сесію за допомогою команд: Import-Module -Name WindowsCompatibility Тепер ви можете використовувати командлети AD у скриптах на PowerShell Core 7. У Windows Server можна встановити модуль Active Directory для Windows PowerShell із графічної консолі Server Manager або за допомогою PowerShell. Ви можете перевірити, чи модуль Active Directory встановлено за допомогою команди: Якщо модуль відсутній, встановіть його: Install-WindowsFeature -Name "RSAT-AD-PowerShell" -IncludeAllSubFeature Для встановлення модуля через панель керування Server Manager
, перейдіть в Add Roles and Features -> Features -> Remote Server Administration tools -> Role Administration Tools -> AD DS and AD LDS Tools -> виберіть Active Directory module for Windows PowerShell . Не потрібно використовувати контролер домену для адміністрування Active Directory за допомогою модуля RSAT-AD-PowerShell. Цей модуль можна встановити на будь-якому сервері чи робочій станції. На контролерах домену AD модуль встановлюється автоматично при розгортанні ролі ADDS (підвищення сервера до DC). Модуль взаємодіє з AD через службу Active Directory Web Services, яка має бути запущена на контролері домену і доступна клієнтам по порту TCP 9389. Перевірте, чи порт доступний на DC за допомогою командлета Test-NetConnection : tnc MSK-DC01-port 9389 У модулі Active Directory для Windows PowerShell є велике командлети для взаємодії з AD. У поточній версії модуля для Windows Server 2022/Windows 11 є 147 PowerShell командлетів для AD. Перевірте, чи модуль встановлено на комп'ютері: Get-Module -Name ActiveDirectory –ListAvailable Перед використанням командлетів модуля його потрібно імпортувати в сесію PowerShell (починаючи з Windows Server 2012 R2/ Windows 8.1 і вище модуль імпортується автоматично): Перевірте, чи модуль AD завантажений у вашу сесію PowerShell: Ви можете вивести повний список доступних командлетів за допомогою команди: Get-Command –module activedirectory Загальна кількість команд у модулі: Get-Command -module activedirectory |measure-object Більшість командлетів модуля RSAT-AD-PowerShell починаються з префіксу Get-, Set-або New-. Є специфічні командлети PowerShell для керування лише певними компонентами AD: За промовчанням командлети PowerShell підключаються до найближчого контролера у вашому домені ( LOGONSERVER ). За допомогою параметра -Server ви можете підключитися до ADDS на іншому контролері домену або іншому домені (список DC в іншому домені можна вивести за допомогою команди nltest /dclist:newdomain.com ). Параметр -Server доступний майже всім командлетів модуля. Наприклад: Get-ADuser aaivanov -Server msk-dc01.remontka.com Також можна вказати обліковий запис для підключення до AD за допомогою параметра -Credential . $ creds = Get-Credential Отримати довідку про будь-який командлет можна так: Приклади використання командлетів Active Directory можна вивести так: Не обов'язково встановлювати модуль AD PowerShell на всі комп'ютери. Адміністратор може віддалено імпортувати цей модуль з контролера домену (потрібні права адміністратора домену) або з будь-якого іншого комп'ютера. Для підключення до віддаленого комп'ютера використовується PowerShell Remoting. Це вимагає, щоб на віддаленому комп'ютері було увімкнено та настроєно Windows Remote Management (WinRM) . Створіть нову сесію з віддаленим комп'ютером, на якому встановлено модуль AD PowerShell: $rs = New-PSSession -ComputerName DC_or_Comp_with_ADPosh Імпортуйте модуль ActiveDirectory з віддаленого комп'ютера до вашої локальної сесії: Import-Module -PSsession $rs -Name ActiveDirectory Тепер ви можете виконувати будь-які команди з модуля Active Directory на своєму комп'ютері, начебто модуль встановлено локально. При цьому вони виконуються на віддаленому хості. Ви можете додати ці команди до вашого профілю PowerShell (наприклад, notepad $profile.CurrentUserAllHosts ), щоб автоматично імпортувати модуль з віддаленої сесії при запуску консолі powershell.exe. Завершити віддалену сесію можна командою: Remove-PSSession -Session $rs Цей спосіб з імпортом модуля AD через PoweShell implicit remoting дозволить вам використовувати командлети PowerShell з хостів Linux and macOS, на які не можна встановити локальну копію модуля. Також можна використовувати модуль Active Directory для PowerShell без встановлення RSAT. Для цього достатньо скопіювати з комп'ютера із встановленим модулем RSAT-AD-PowerShell: Потім потрібно імпортувати модуль у сесію: Import-Module C:pathMicrosoft.ActiveDirectory.Management.dll Розглянемо кілька типових завдань адміністратора, які можна виконати за допомогою команд модуля AD PowerShell. Корисні приклади використання різних командлетів AD для PowerShell вже описані на сайті. Дотримуйтесь посилань на текст за докладними інструкціями. Для створення нового користувача в AD використовується командлет New-ADUser. Створити користувача можна командою: New-ADUser -Name "Andrey Petrov" -GivenName "Andrey" -Surname "Petrov" -SamAccountName "apetrov" -UserPrincipalName " [email protected] " -Path "OU=Users,OU=Ufa,DC=remontka,DC=loc -AccountPassword(Read-Host -AsSecureString "Input Password") -Enabled $true Докладніше про команду New-ADUser (у тому числі приклад масового створення облікових записів у домені) читайте у статті . Щоб вивести інформацію про комп'ютери в певному OU (ім'я комп'ютера та дата останньої реєстрації в мережі), використовуйте командлет Get-ADComputer : Get-ADComputer -SearchBase 'OU=Russia,DC=remontka,DC=ru' -Filter * -Properties * | FT Name, LastLogonDate -Autosize Щоб додати користувачів до існуючої групи безпеки в домені AD, виконайте: Add-AdGroupMember -Identity MskSales -Members apterov, divanov Вивести список користувачів у групі AD та вивантажити його у файл: Get-ADGroupMember MskSales-recursive| ft samaccountname | Out-File c:scriptexport_users.csv Set-ADAccountPassword apterov -Reset -NewPassword (ConvertTo-SecureString -AsPlainText “P@ssw0rd1” -Force -Verbose) –PassThru Вимкнути обліковий запис: Включити обліковий запис: Щоб знайти та заблокувати в домені всі комп'ютери, які не реєструвалися в мережі більше 100 днів, скористайтесь командлетом Search-ADAccount : $timespan = New-Timespan -Days 100 Щоб швидко створити типову структуру Organizational Unit в AD, можна скористатися скриптом PowerShell.Допустимо, нам потрібно створити кілька OU з містами, де створити типові контейнери. Вручну через графічну консоль ADUC таку структуру створювати досить довго, а модуль AD для PowerShell дозволяє вирішити таке завдання за кілька секунд (не рахуючи час на написання скрипта): $fqdn = Get-ADDomain Для перенесення об'єктів між контейнерами AD можна використовувати командлет Move-ADObject: $TargetOU = "OU=Buhgalteriya,OU=Computers,DC=corp,DC=remontka,DC=ru" За допомогою командлета Get-ADReplicationFailure можна перевірити стан реплікації між контролерами домену AD: Get-ADReplicationFailure -Target DC01,DC02 Отримати інформацію про всі DC в домені за допомогою командлету Get-AdDomainController : Get-ADDomainController -filter * | select hostname,IPv4Address,IsGlobalCatalog,IsReadOnly,OperatingSystem | format-table -auto У цій статті ми розглянули, як встановити і використовувати модуль AD PowerShell для адміністрування домену.Сподіваюся, ця стаття підштовхне вас до подальшого дослідження можливостей цього модуля та автоматизації більшості завдань керування AD. У цій статті пояснюється, як видалити служби домен Active Directory (AD DS) за допомогою диспетчера сервера або Windows PowerShell. Видалення ролей AD DS за допомогою Dism.exe або модуля DISM Windows PowerShell після підвищення рівня контролера домену (DC) не підтримується і не дозволяє серверу нормально завантажуватися. На відміну від диспетчера сервера або модуля ADDSDeployment для Windows PowerShell, DISM — це власна система обслуговування, яка не розпізнає доменні служби Active Directory або їх конфігурацію. Ми не рекомендуємо використовувати Dism.exe або модуль DISM Windows PowerShell для видалення ролі AD DS, якщо сервер більше не є контролером домену. -Мандат -IncludeManagementTools Щоб отримати додаткові відомості про те, як знизити контролер домену за допомогою PowerShell, див. довідники Uninstall-ADDSDomainController і Uninstall-WindowsFeature PowerShell. При використанні Uninstall-ADDSDomainController і Uninstall-WindowsFeature цих командах потрібні лише мінімальні аргументи, оскільки вони виконують одну дію. Натискання клавіші ВВЕДЕННЯ на етапі підтвердження ініціює незворотний процес зниження та перезапускає пристрій. Аргумент облікових даних потрібно лише в тому випадку, якщо ви ще не виконали вхід як член групи адміністраторів підприємства або групи адміністраторів домену. Аргумент IncludeManagementTools потрібно лише в тому випадку, якщо потрібно видалити всі службові програми керування AD DS. Існує два методи, які можна використовувати для видалення ролі AD DS: Командлети ServerManager Remove-WindowsFeature та Remove-WindowsFeature не дозволять видалити роль AD DS, доки контролер домену не буде знижений. Діалогове вікно вибору сервера дозволяє вибрати один із серверів, доданих раніше в пул, доки він доступний. Локальний сервер, на якому запущено диспетчер сервера, доступний завжди. Зніміть прапорець служби домен Active Directory, щоб знизити контролер домену; якщо сервер в даний час є контролером домену, це не видаляє роль AD DS і натомість перемикається на діалогове вікно "Результати В іншому випадку він видаляє двійкові файли, як і будь-яку іншу функцію участі. Еквівалентні командлети модулів ADDSDeployment та ServerManager Windows PowerShell: Параметри зниження рівня налаштовуються на сторінці Облікові дані. Облікові дані, необхідні для зниження рівня, наведено в наступному списку: Попередження Цей параметр слід вибрати, тільки якщо контролер домену не може встановити зв'язок з іншими контролерами домену і немає іншого способу вирішити цю мережеву проблему.Примусове зниження рівня залишає втрачені метадані в Active Directory на решті контролерів домену лісу. Крім того, всі нерепліковані зміни на цьому контролері домену, наприклад паролі та нові облікові записи користувачів, назавжди губляться. Втрачені метадані – це основна причина звернення до служби підтримки користувачів Майкрософт з приводу AD DS, Exchange, SQL та іншого програмного забезпечення. При примусовому зниженні рівня контролера домену необхідно негайно почистити метадані вручну. Етапи очищення див. у розділі Очищення метаданих сервера. Еквівалентні аргументи Windows PowerShell ADDSDeployment: Сторінка Попередження інформує про можливі наслідки видалення контролера домену. Щоб продовжити, необхідно встановити прапорець Продовжити видалення. Якщо раніше на сторінці Облікові дані ви вибрали параметр Примусово видалити контролер домену, на сторінці Попередження будуть показані всі ролі FSMO, розміщені у цьому контролері домену. Необхідно захопити ролі з іншого контролера домену відразу після зниження ролі цього сервера. Додаткові відомості про захоплення ролей FSMO див. у розділі Захоплення ролі господаря операцій. На цій сторінці немає еквівалентного аргументу ADDSDeployment Windows PowerShell. Сторінка Параметри видалення виводиться або не виводиться залежно від того, чи вибрано параметр Останній контролер домену в домені на сторінці Облікові дані. Ви можете налаштувати додаткові параметри видалення. Натисніть кнопку "Ігнорувати останній DNS-сервер для зони", "Видалити секції додатків" та "Видалити делегування DNS", щоб увімкнути кнопку "Далі". Параметри виводяться, лише якщо вони застосовні до цього контролера домену. Наприклад, якщо для цього сервера немає делегування DNS, цей прапорець не відображатиметься. Виберіть "Змінити", щоб вказати альтернативні облікові дані адміністратора DNS. Виберіть "Переглянути секції", щоб переглянути додаткові секції , які майстер видаляє під час зниження. За умовчанням єдиними додатковими розділами є зони DNS-домену та DNS-ліси. Всі інші розділи не належать до Windows. Еквівалентні аргументи командлета ADDSDeployment: на сторінці "Новий пароль адміністратора" необхідно вказати пароль для вбудованого облікового запису адміністратора локального комп'ютера, після завершення зниження, а комп'ютер стає сервером-членом домену або комп'ютером робочої групи. Якщо аргументи командлету Uninstall-ADDSDomainController не задані, вони мають самі значення за замовчуванням, як і параметри в диспетчері сервера. Аргумент LocalAdministratorPassword діє особливим чином. Наприклад, можна вручну запитувати пароль за допомогою командлета Read-Host для запиту користувача до безпечного рядка. Оскільки два попередні варіанти не підтверджують пароль, використовуйте крайню обережність: пароль не відображається. Можна також ввести захищений рядок як змінний з перетвореним відкритим текстом, хоча використовувати такий варіант не рекомендується. Наприклад: Введення або зберігання пароля у вигляді відкритого тексту не рекомендується. Будь-який користувач, який виконує цю команду в сценарії або заглядає через плече, зможе дізнатися пароль локального адміністратора цього комп'ютера. Знаючи пароль, він отримає доступ до всіх даних на ньому і зможе персоніфікувати сервер. На сторінці підтвердження показаний плановий зниження. Сторінка не виводить список параметрів налаштування зниження. Це остання сторінка майстра, що відображається перед тим, як почнеться зниження ролі. При натисканні на кнопку "Переглянути сценарій" створюється сценарій зниження ролі Windows PowerShell. Виберіть "Зниження" , щоб запустити наступний командлет розгортання AD DS: Для перегляду інформації про конфігурацію використовуйте необов'язковий аргумент Whatif з командлетом Uninstall-ADDSDomainController. Це дозволить переглянути явні та неявні значення аргументів командлета. Запит на перезавантаження — це остання можливість скасувати цю операцію під час використання модуля Windows PowerShell ADDSDeployment. Щоб придушити цей запит, використовуйте аргумент -force або confirm:$false. При відображенні сторінки зниження конфігурація контролера домену починається і не може бути зупинена або скасована. Детальна інформація про операції виводиться на цій сторінці та записується в наступні журнали: Щоб автоматично закривати нагадування про перезавантаження, використовуйте аргументи -force або -confirm:$false з будь-яким командлетом Windows PowerShell ADDSDeployment. Щоб запобігти автоматичному перезавантаженню сервера після завершення підвищення ролі, використовуйте аргумент -Norebootoncompletion:$false. Вимкнути перезавантаження не рекомендується. Для правильної роботи пересічний сервер повинен перезавантажитися. Ось приклад примусового пониження з мінімальними необхідними аргументами -forceremoval і -Demoteoperationmasterrole. Аргумент-credential не потрібно, тому що користувач увійшов до системи як член групи адміністраторів підприємства: Нижче наведено приклад видалення останнього контролера домену в домені з мінімальними обов'язковими аргументами -останнійдомийконтролеріндомііндіоmain і -Removeapplicationpartitions: Якщо ви намагаєтеся видалити роль AD DS перед зниженням сервера, Windows PowerShell блокує помилку: Щоб видалити двійкові файли ролі доменних служб Active Directory, необхідно перезапустити комп'ютер після зниження ролі сервера. На сторінці Результати показано, чи було успішно виконано підвищення ролі, а також наводиться важлива для адміністраторів інформація. Контролер домену автоматично перезавантажиться через 10 секунд. Чи корисні відомості на цій сторінці?Як видалити ПК з домену в AD?
Командлет Remove-ADComputer намагалися використати? Групові політики нічого не перекривають?
Remove-ADComputer не використовував.
Навіщо його видаляти в артеріальний тиск, вивести можна і на самому ПК. В АТ досить заблоковано | відключити облік ПК.
> поставленої нової системи, увійти до домену
Для цього вигадали ПКМ reset.
А тут тепер не виходить вивести, щоб на поставленій новій системі увійти в домен
На самому комп'ютері зараз є облік адміністратора, але при вході в домен помилка:
2. Відкрийте "Active Directory Users and Computers" (Користувачі та комп'ютери Active Directory).
3. Знайдіть комп'ютер, який потрібно видалити, у розділі "Computers" (Комп'ютери).
4. Клацніть правою кнопкою миші на комп'ютері та виберіть пункт "Properties" (Властивості).
5. У вікні виберіть вкладку "Object" (Об'єкт).
6. Переконайтеся, що поле "Protect object from accidental deletion" (Захистити об'єкт від випадкового видалення) не позначено галочкою. Якщо вона позначена, зніміть галочку.
7. Натисніть "OK", щоб зберегти зміни.Використовуємо модуль Active Directory PowerShell для адміністрування домену
Як встановити модуль Active Directory для PowerShell у Windows 10 та 11?
Import-WinModule -Name ActiveDirectoryВстановлення модуля RSAT-AD-PowerShell у Windows Server
Основні командлети модуля Active Directory для PowerShell
Get-Module
Get-ADUser -Filter * -Credential $credsІмпорт модуля Active Directory PowerShell з віддаленого комп'ютера
Import-Module C:pathMicrosoft.ActiveDirectory.Management.resources.dllАдміністрування AD за допомогою модуля Active Directory для PowerShell
New-ADUser: Створити користувача в AD
Get-ADComputer: Отримати інформацію про комп'ютери домену
Add-AdGroupMember: Додати користувача до групи AD
Set-ADAccountPassword: Скидання пароля користувача в AD
Блокування/розблокування користувача
Search-ADAccount: Пошук неактивних комп'ютерів у домені
Search-ADAccount -AccountInactive -ComputersOnly -TimeSpan $timespan | Disable-ADAccountNew-ADOrganizationalUnit: Створити структуру OU в AD
$fulldomain = $fqdn.DNSRoot
$domain = $fulldomain.split(".")
$Dom = $domain[0]
$Ext = $domain[1]
$Sites = ("SPB", "MSK", "Sochi")
$Services = ("Users","Admins","Computers","Servers","Contacts")
$FirstOU ="Russia"
New-ADOrganizationalUnit -Name $FirstOU -Description $FirstOU -Path "DC=$Dom,DC=$EXT" -ProtectedFromAccidentalDeletion $false
foreach ($S in $Sites)
<
New-ADOrganizationalUnit -Name $S -Description "$S" -Path "OU=$FirstOU,DC=$Dom,DC=$EXT" -ProtectedFromAccidentalDeletion $false
foreach ($Serv in $Services)
<
New-ADOrganizationalUnit -Name $Serv -Description "$S $Serv" -Path "OU=$S,OU=$FirstOU,DC=$Dom,DC=$EXT" -ProtectedFromAccidentalDeletion $false
>
>
Після виконання скрипту в AD з'явилася така структура OU.
Get-ADComputer -Filter 'Name -like "BuhPC*"' | Move-ADObject -TargetPath $TargetOUGet-ADReplicationFailure: Перевірка реплікації в AD
Зниження рівня контролерів домену та доменів
Робочий процес видалення AD DS
Зниження та видалення ролей за допомогою PowerShell
Командлети ADDSDeployment та ServerManager
Аргументи (аргументи напівжирного шрифту обов'язкові. Курсивні аргументи можна вказати за допомогою Windows PowerShell або майстра налаштування AD DS.)
Uninstall-ADDSDomainController
-SkipPreChecks Зниження
Видалення ролей та компонентів
Вибір сервера
"Ролі сервера" та "Компоненти"
Uninstall-ADDSDomainController Uninstall-WindowsFeature
Підтвердження компетенції
Для зниження рівня додаткового контролера домену потрібні облікові дані адміністратора домену. При виборі примусового видалення цього контролера домену контролер домену зниження контролера домену без видалення метаданих об'єкта контролера домену з Active Directory.
-Credential -ForceRemoval > -LastDomainControllerInDomain >
Попередження
Параметри видалення
-IgnoreLastDnsServerForZone > -RemoveApplicationPartitions > -RemoveDNSDelegation > -DNSDelegationRemovalCredential
Новий пароль адміністратора
Uninstall-ADDSDomainController -LocalAdministratorPassword (Read-Host -Prompt "Password:" -AsSecureString)
Uninstall-ADDSDomainController -LocalAdministratorPassword (ConvertTo-SecureString "Password1" -AsPlainText -Force)
Підтвердження
Uninstall-ADDSDomainController
Зниження рівня
Результати
Зворотній зв'язок