Как администратор, вы можете изменить уровень разрешений для локального администратора, который будет назначаться пользователям устройств Microsoft Windows 10 или 11. Например, вы можете разрешить ограниченный или полный доступ. Этот уровень разрешений предоставляется учетной записи Windows, которая связана с аккаунтом Google пользователя, а не самому аккаунту Google.
Вы также можете предоставить права администратора другим существующим аккаунтам Windows. Это могут быть локальные аккаунты на устройствах, а также пользователи или группы Microsoft Active Directory (даже если они ещё не входили на устройство).
Подготовка
Чтобы предоставить права локального администратора, устройство должно быть зарегистрировано в службе управления устройствами Windows.
Как задать права администратора
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
Этот параметр позволяет управлять доступом к локальному администрированию для пользователей поставщика учетных данных Google для Windows (GCPW). Пользователь GCPW может быть обычным пользователем или локальным администратором.
Чтобы применить эти настройки прав, система использует поставщика служб конфигурации (CSP) Microsoft LocalUsersAndGroups во время синхронизации устройства. Если в консоли администратора Google включен параметр Управлять локальным доступом с правами администратора к устройствам, поставщик услуг конфигурации обрабатывает конфигурацию, чтобы предоставить локальные права администратора пользователям GCPW и существующим пользователям, группам или локальным пользователям Windows Active Directory, указанным в поле Аккаунты с локальным доступом с правами администратора.
-
В консоли администратора Google нажмите на значок меню
Устройства
Мобильные устройства и конечные точки
Настройки
Windows.
У вас должны быть права администратора с доступом к управлению мобильными устройствами.
- Нажмите Настройки аккаунта.
- Чтобы применить параметр к отделу или команде, сбоку выберите организационное подразделение (необязательно).
- В поле Значение выберите Включено.
Настройте права доступа для аккаунтов пользователей GCPW:
- Чтобы назначить пользователям обычные аккаунты без прав администратора, в разделе Тип аккаунта пользователя выберите Обычный пользователь.
Чтобы назначить пользователям права локального администратора, в разделе Тип аккаунта пользователя выберите Локальный администратор.
Ограничение Windows: пользователи GCPW добавляются в группу администраторов после первого входа и синхронизации устройства. Однако настройки прав доступа к аккаунту вступят в силу только после следующего входа пользователя в систему.
Чтобы предоставить локальный доступ с правами администратора имеющимся пользователям Active Directory, группам Active Directory или локальным аккаунтам пользователей Windows, добавьте их в поле Аккаунты с локальным доступом с правами администратора. Используйте следующие форматы, разделяя несколько значений запятыми:
- Пользователи Active Directory: ВашДомен\пользователь (например, ВашДомен\jsmith).
- Группы Active Directory: ВашДомен\группа (например, ВашДомен\jsmith, ВашДомен\Win11admins).
- Локальные пользователи: имя_пользователя (например, lrayes, ВашДомен\jsmith, rnguyen, ВашДомен\Win11admins, hcampbell, bkwan).
Если указать в этом поле несуществующий аккаунт, то на устройстве не будет создан новый аккаунт. Несуществующие аккаунты игнорируются, а остальные обрабатываются. Удаление имен пользователей или групп из поля Аккаунты с локальным доступом с правами администратора не приводит к их удалению из группы локальных администраторов. Однако удаленные имена не будут добавляться при последующих синхронизациях устройства.
Важно! Мы не рекомендуем использовать поле Аккаунты с локальным административным доступом. Это поле существует только для исторических целей и вряд ли понадобится.
-
Нажмите Сохранить. Вы также можете нажать Переопределить для организационного подразделения.
Чтобы вернуться к наследуемому значению, нажмите Наследовать.
Устранение неполадок
Если административные настройки не применяются так, как вы планировали, вы можете посмотреть журналы событий управления устройствами на устройстве Windows, чтобы получить подробную диагностическую информацию.
Чтобы посмотреть журналы событий управления устройствами:
- На целевом устройстве откройте Просмотр событий. Чтобы найти его, введите "Просмотр событий" в меню "Пуск" в Windows.
- Выберите Журналы приложений и служб
Microsoft
Windows
DeviceManagement-Enterprise-Diagnostics-Provider
Admin.
- Проверьте события, связанные с поставщиком служб конфигурации LocalUsersAndGroups.
Примеры журналов
MDM PolicyManager: Set policy string, Policy: (Configure), Area:
(LocalUsersAndGroups), EnrollmentID requesting set: (<Enrollment GUID>), Current
User: (Device), String: (<GroupConfiguration><accessgroup desc="<Target
Group>"<group action="U" /><add
member="TEST_DEVICE\test1"/></accessgroup></GroupConfiguration>), Enrollment
Type: (0x0), Scope: (0x0), Result: (0x80070534) No mapping between account names
and security IDs was done.
Статьи по теме
Общие сведения о расширенных настройках безопасности для компьютеров Windows
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.