Jako administrator możesz zmienić ustawienie lokalnego poziomu uprawnień administracyjnych użytkownika na urządzeniach z systemem Microsoft Windows 10 lub 11. Możesz na przykład przyznać mu ograniczoną kontrolę lub pełny dostęp. Ten poziom uprawnień jest przyznawany kontu Windows powiązanemu z kontem Google użytkownika, a nie samemu kontu Google.
Możesz też przyznać uprawnienia administracyjne innym istniejącym kontom Windows. Mogą to być konta lokalne na urządzeniu lub użytkownicy i grupy Microsoft Active Directory, nawet jeśli nie zalogowali się jeszcze na urządzeniu.
Zanim zaczniesz
Aby przyznać lokalne uprawnienia administracyjne, urządzenie musi być objęte zarządzaniem urządzeniami z systemem Windows.
Ustawianie uprawnień administracyjnych
Zanim zaczniesz: jeśli musisz skonfigurować dział lub zespół dla tego ustawienia, przeczytaj artykuł Dodawanie jednostki organizacyjnej.
To ustawienie pomaga zarządzać lokalnym dostępem administracyjnym użytkowników Dostawcy danych uwierzytelniających Google do systemów Windows (GCPW). Użytkownik GCPW może być użytkownikiem standardowym lub lokalnym administratorem.
Aby zastosować te ustawienia uprawnień, system używa dostawcy usług konfiguracji (CSP) Microsoft LocalUsersAndGroups podczas synchronizacji urządzenia. Gdy w konsoli administracyjnej Google włączona jest opcja Zarządzaj lokalnym dostępem administracyjnym do urządzeń, dostawca usług kryptograficznych przetwarza konfigurację, aby przyznać lokalne uprawnienia administracyjne użytkownikom GCPW oraz dotychczasowym użytkownikom Active Directory, grupom lub lokalnym użytkownikom systemu Windows uwzględnionym w polu Konta z lokalnym dostępem administracyjnym.
-
W konsoli administracyjnej Google otwórz Menu
Urządzenia
Urządzenia mobilne i punkty końcowe
Ustawienia
Windows.
Wymaga uprawnień administratora Zarządzanie urządzeniami mobilnymi.
- Kliknij Ustawienia konta.
- (Opcjonalnie) Aby zastosować ustawienie na potrzeby działu lub zespołu, z boku wybierz jednostkę organizacyjną.
- W polu Wartość wybierz Włączone.
Ustaw uprawnienia konta dla użytkowników GCPW:
- Aby przypisać użytkownikom konta standardowe bez uprawnień administracyjnych, w sekcji Typ konta użytkownika wybierz Zwykły użytkownik.
Aby przyznać użytkownikom lokalne uprawnienia administracyjne, w sekcji Typ konta użytkownika wybierz Administrator lokalny.
Ograniczenie systemu Windows: użytkownicy GCPW są dodawani do grupy administratorów po pierwszym zalogowaniu się i zsynchronizowaniu urządzenia. Jednak ustawienie uprawnień konta użytkownika zacznie obowiązywać dopiero po jego następnym zalogowaniu się.
(Opcjonalnie) Aby przyznać lokalne uprawnienia administracyjne dotychczasowym użytkownikom Active Directory, grupom Active Directory lub lokalnym kontom użytkowników systemu Windows, dodaj ich w polu Konta z lokalnym dostępem administracyjnym. Użyj tych formatów, rozdzielając poszczególne wartości przecinkami:
- Użytkownicy Active Directory: TwojaDomena\użytkownik (np. TwojaDomena\jkowalski)
- Grupy Active Directory: TwojaDomena\grupa (np. TwojaDomena\jkowalski, TwojaDomena\administratorzyWin11)
- Użytkownicy lokalni: nazwa_użytkownika (np. lrayes, TwojaDomena\jkowalski, anowak, TwojaDomena\administratorzyWin11, hcampbell, bkwan)
Jeśli podasz nazwę konta, które nie istnieje, nowe konto nie zostanie utworzone na urządzeniu. Nieistniejące konta są ignorowane, a pozostałe prawidłowe konta są przetwarzane. Usunięcie nazw użytkowników lub grup z pola Konta z lokalnym dostępem administracyjnym nie spowoduje usunięcia ich z grupy administratorów lokalnych. Usunięte nazwy nie są jednak dodawane podczas przyszłych synchronizacji urządzeń.
Ważne: nie zalecamy używania pola Konta z lokalnym dostępem administracyjnym. To pole istnieje tylko ze względów historycznych i prawdopodobnie nie będzie potrzebne.
-
Kliknij Zapisz. W przypadku jednostki organizacyjnej możesz też kliknąć Zastąp.
Aby później przywrócić odziedziczoną wartość, kliknij Odziedzicz.
Rozwiązywanie problemów
Jeśli ustawienia administracyjne nie są stosowane zgodnie z Twoimi oczekiwaniami, możesz przejrzeć dzienniki zdarzeń zarządzania urządzeniami na urządzeniu z systemem Windows, aby uzyskać szczegółowe informacje diagnostyczne.
Aby wyświetlić dzienniki zdarzeń zarządzania urządzeniami:
- Na urządzeniu docelowym otwórz Podgląd zdarzeń. Podgląd zdarzeń znajdziesz, wyszukując go w menu Start systemu Windows.
- Kliknij Dzienniki aplikacji i usług
Microsoft
Windows
DeviceManagement-Enterprise-Diagnostics-Provider
Administrator.
- Sprawdź zdarzenia związane z dostawcą usług CSP LocalUsersAndGroups.
Przykładowe logi:
MDM PolicyManager: Set policy string, Policy: (Configure), Area:
(LocalUsersAndGroups), EnrollmentID requesting set: (<Enrollment GUID>), Current
User: (Device), String: (<GroupConfiguration><accessgroup desc="<Target
Group>"<group action="U" /><add
member="TEST_DEVICE\test1"/></accessgroup></GroupConfiguration>), Enrollment
Type: (0x0), Scope: (0x0), Result: (0x80070534) No mapping between account names
and security IDs was done.
Powiązany artykuł
Omówienie: rozszerzona ochrona komputera z systemem Windows
Google, Google Workspace oraz powiązane znaki i logotypy są znakami towarowymi firmy Google LLC. Wszystkie inne nazwy firm i produktów są znakami towarowymi należącymi do ich właścicieli.