GPO: Dominio de usuario como administrador local

Un usuario de dominio es un usuario normal que se utiliza en el trabajo diario para entrar en un ordenador y realizar un trabajo normal. Estos usuarios no tienen permisos especiales que tengan el potencial de causar daños o pérdida de datos. Estas cuentas suelen ser miembros del grupo de seguridad Usuarios de dominio.

En determinadas condiciones, estas limitaciones son muy problemáticas. Por ejemplo, cuando quieren instalar una impresora o una aplicación en el ordenador que están utilizando, ellos (dominio del usuario) no tienen permiso para hacerlo.

Para convertir un dominio de usuario en administrador local, podemos utilizar GPO (Group Policy Objects) en el Controlador de Dominio. Para saber cómo crear un Controlador de Dominio, puedes ver en Promoción de Windows Server 2019 como Controlador de Dominio..

Los pasos para hacer un dominio de usuario como administrador local con GPO son los siguientes.

A. Crear un grupo de seguridad

  1. En Server Manager >> Dashboard, haga clic en Herramientas y seleccione Active Directory Users and Computers..
security group 01
  1. A continuación, cree un grupo de seguridad. Haga clic en Usuarios, luego haga clic con el botón derecho y seleccione Nuevo y, a continuación, seleccione Grupo.
  1. A continuación, asigne un nombre al grupo, como Administrador local y, a continuación, haga clic en el botón OK..
security group 03
  1. Añade miembros haciendo doble clic en Administrador local,después selecciona la pestaña Miembros y haz clic en el botón Añadir. A continuación añadimos los usuarios que obtendrán permiso como administradores locales en el equipo que utilicen, por ejemplo añadimos Usuario Prueba 01 y Usuario Prueba 02. A continuación pulsamos el botón Aceptar.
security group 04

B. Creación de GPO (objetos de directiva de grupo)

  1. En Server Manager >> Dashboard, haga clic en Herramientas y seleccione Gestión de directivas de grupo.
gpo user domain to local admin 01
  1. Haga clic con el botón derecho del ratón en Objetos de política de grupo, y, a continuación, seleccione Nuevo.
gpo user domain to local admin 02
  1. Cree un nombre de GPO, por ejemplo, GPO de administrador local..
  1. Right-click Local Admin GPO (GPO Name in step 3), then select Edit.
gpo user domain to local admin 04
  1. Haga clic con el botón derecho del ratón en Configuración del equipoPolíticasConfiguración de WindowsConfiguración de seguridadGrupos restringidos, y seleccione Añadir grupo.
gpo user domain to local admin 05
  1. A continuación, haga clic en Browse y añada un grupo de seguridad de usuario previamente creado (Local Admin) y haga clic dos veces en OK.
gpo user domain to local admin 06
  1. A continuación, haga clic en Añadir en Este grupo es miembro de: y haga clic en Examinar y añada Grupo de usuarios de administrador y Escritorio remoto. Lo que hay que tener en cuenta a la hora de añadir un grupo es que éste debe existir y coincidir con el grupo local del equipo de destino. Por ejemplo, si añade «Admins», entonces en el grupo local del ordenador de destino también debe existir un grupo con el nombre «Admins».
gpo user domain to local admin 07
  1. Vuelva a abrir Gestión de directivas de grupo. Haga clic con el botón derecho del ratón en el nombre de dominio (bardimin.local) y seleccione Enlazar un GPO existente..
gpo user domain to local admin 08
  1. Seleccione GPO de administración local y haga clic en Aceptar.
gpo user domain to local admin 09
  1. Inicia sesión en un PC que esté incorporado en un dominio con el usuario que creaste en el Grupo de seguridad 4 raro anterior. Abra el CMD y ejecute el comando gpupdate /force. Comprueba si el usuario ya tiene autoridad como administrador en el PC.

Artículos más recientes