HelpDesk
Удаление защищённого подразделения в AD Печать
Изменено: Чт, 14 Апр, 2016 на 1:08 AM
В виндовс сервер 2008 при добавлении объектов AD появилась галочка «Защитить объект от случайного удаления». В ходе создания, например, подразделения, вы можете защитить его от случайного нажатия delete и похожих случайных инцидентов. После такой защиты при попытке переместить объект вам будет выдано сообщение «Не удалось переместить объект по следующей причине: Отказано в доступе», а при попытке его удалить — «Недостаточные привелегии для удаления «объекта», или объект защищен от случайного удаления». Чтобы удалить или переместить такой объект, необходимо в меню «Вид» консоли Управления пользователями и компьютерами домена поставить галочку на «дополнительные компоненты», тогда у интересующего нас объекта в свойствах появится закладка «Объект», на которой можно убрать эту галочку защиты.
Была ли эта статья полезной? Да Нет
К сожалению, мы не смогли помочь вам в разрешении проблемы. Ваш отзыв позволит нам улучшить эту статью.
Защита OU Active Directory от случайного удаления
В Active Directory есть специальная функция защиты объектов от случайного удаления (Organizational Unit, пользователей, групп и т.д.). Данная опция реализуется с помощью флага Protect object from accidental deletion, доступного в свойствах любого объекта. Защита от удаления по умолчанию включена при создании новых OU.
Если вы попытаетесь удалить защищенный объект Active Directory, появится ошибка:
Active Directory Domain Services You do not have sufficient privileges to delete Users, or this object is protected from accidental deletion.

Флаг защиты от удаления отображается на вкладке Options в свойствах OU в консоли Active Directory Users and Computers (dsa.msc) (не забудьте включить опцию View -> Advanced Features).

Вы можете включить или отключить эту опцию из консоли ADUC или с помощью PowerShell.
Например, следующая команда защитит от удаления пользователя AD:
Get-ADUser m.ivanov|Set-ADobject -ProtectedFromAccidentalDeletion $true
Такая команда включит флаг защиты для OU:
Get-ADobject -Identity ‘OU=Admins,OU=MSK,OU=RU,DC=contoso,DC=loc’| Set-ADObject -ProtectedFromAccidentalDeletion $true –verbose

Нередко бывает, что администраторы временно снимают опцию защиты от удаления для определенных OU, но забывают включить ее обратно.
Следующий PowerShell скрипт найдет в домене все OU, для которых отключена опция ProtectedFromAccidentalDeletion
Import-Module ActiveDirectory
$unprotectedOUs = Get-ADOrganizationalUnit -filter * -Properties ProtectedFromAccidentalDeletion -SearchScope Subtree| where
#Вывести список OU, для которых отключена защита от удаления:
$unprotectedOUs | Select DistinguishedName, ProtectedFromAccidentalDeletion, Name
# Если вам нужно включить опцию ProtectedFromAccidentalDeletion для найденный контейнеров, выполните следующую команду
#$unprotectedOUs| Set-ADOrganizationalUnit -ProtectedFromAccidentalDeletion $True
Как удалить ПК из домена в AD?
Здравствуйте! Подскажите, как можно удалить компьютер из домена, просто при удалении появляется сообщение:
Думал пробовать в «Свойствах» на вкладке «Объект» снять галочку со строки «Защитить объект от случайного удаления». но она вообще не активна:
Подскажите, как мне поступить чтобы вывести компьютер из домена!?
- Вопрос задан 10 мая 2023
- 1183 просмотра
17 комментариев
Средний 17 комментариев
А привилегии для этого у Вас точно есть? Вы по отношению к домену кто — администратор домена, оператор учетных данных или рядовой пользователь?
Евгений Бойко @Stud_pro Автор вопроса
Роман Безруков, я как администратор!
Евгений Бойко, администратор чего? локальный администратор на ПК и администратор домена — сущности разные.
Командлет Remove-ADComputer пробовали использовать? Групповые политики ничего не перекрывают?
Евгений Бойко @Stud_pro Автор вопроса
Как локальные администраторы мы, к домену есть доступ. Знаем логин/пароль и открыты права к AD.
Remove-ADComputer, не использовал.
Как локальные администраторы мы, к домену есть доступ.
— но это не дает вам прав на вывод ПК из домена
Знаем логин/пароль и открыты права к AD.
— чей логин/пароль? судя по ошибке — в AD вы рядовые пользователи.
Valentin Barbolin @dronmaxman
> как мне поступить чтобы вывести компьютер из домена!?
Зачем его удалять в АД, вывести можно и на самом ПК. В АД достаточно заблокирова|отключить учетку ПК.
Судя по скринам — прав не хватает.
Евгений Бойко @Stud_pro Автор вопроса
Valentin Barbolin, на самом ПК система слетела и не успели это сделать. А здесь теперь не получается вывести, чтобы на поставленной новой системе, войти в домен
Valentin Barbolin @dronmaxman
Евгений Бойко,
> поставленной новой системе, войти в домен
Для этого придумали ПКМ reset.
А здесь теперь не получается вывести, чтобы на поставленной новой системе, войти в домен
— сбросьте учетную запись компа через ПКМ. либо попросите админа удалить
Евгений Бойко @Stud_pro Автор вопроса

Роман Безруков, сбросить учетную запись в AD?
На самом компе то сейчас есть учетка админа, но при входе в домен ошибка:
сбросить учетную запись в AD?
— собственно, да
Евгений Бойко @Stud_pro Автор вопроса

Роман Безруков, я пробовал нажимать ПКМ и выбирал удалить, но не получилось, выскакивала ошибка:
Пробовал так же в «Свойствах» на вкладке «Объект» снять галочку со строки «Защитить объект от случайного удаления». но она вообще не активна. (см. выше избр.). Наверное это из-за того что до этого пк не удалось вывести из домена.
Евгений Бойко, не надо удалять — надо выполнить сброс учетной записи компьютера. Ну и опять же — прав на удаление объектов у вас не хватает.
Евгений Бойко @Stud_pro Автор вопроса
Роман Безруков, помоему там называется приостановить учётную запись?
Евгений Бойко, обычно это называется «Reset Account. «.
Евгений Бойко @Stud_pro Автор вопроса

Роман Безруков, вот не знаю что будет правильнее выбрать переустановить или отключить, главное чтобы учетка этого пользователя на другом компе не пострадала
Евгений Бойко, переустановить учётную запись.
Решения вопроса 0
Ответы на вопрос 1

Игорь Прищепа @Kind_pradatoR
Для удаления компьютера из Active Directory требуются достаточные привилегии и права доступа. Если вы получаете сообщение об ошибке «Недостаточно привилегий для удаления» или «Объект защищен от случайного удаления», вам может потребоваться повысить свои привилегии или запросить соответствующие права доступа у администратора домена.
Если вы являетесь администратором домена, убедитесь, что у вас есть достаточные права на удаление объектов из Active Directory. Обычно для удаления компьютера из домена требуются права администратора домена или администратора ОУ (организационной единицы), к которой принадлежит компьютер.
Чтобы отключить защиту объекта от случайного удаления, вы можете воспользоваться следующими шагами:
1. Зайдите на контроллер домена с правами администратора домена.
2. Откройте «Active Directory Users and Computers» (Пользователи и компьютеры Active Directory).
3. Найдите компьютер, который вы хотите удалить, в разделе «Computers» (Компьютеры).
4. Щелкните правой кнопкой мыши на компьютере и выберите «Properties» (Свойства).
5. В открывшемся окне выберите вкладку «Object» (Объект).
6. Убедитесь, что поле «Protect object from accidental deletion» (Защитить объект от случайного удаления) не отмечено галочкой. Если оно отмечено, снимите галочку.
7. Нажмите «OK» (ОК), чтобы сохранить изменения.
Если поле «Protect object from accidental deletion» недоступно или неактивно, возможно, оно было установлено на уровне групповой политики. В этом случае вам придется обратиться к администратору домена или администратору групповых политик для изменения этой настройки.
После снятия защиты от случайного удаления вы должны иметь возможность удалить компьютер из Active Directory без ошибок.
Защита OU от случайного удаления в Windows Server 2008
В Windows Server 2008 предусмотрена новая функция защиты организационных единиц (OU), которая усложняет процесс их удаления из Active Directory. Защита активируется в момент создания новой OU и делает процесс удаления защищенных объектов весьма сложной задачей.
При создании новой OU ей по умолчанию присваивается статус защищенного объекта, как показано на рис. A.

Рисунок A
Это не значит, что удалить такой объект невозможно. Для этого нужно просто открыть консоль «Пользователи и компьютеры Active Directory» (Active Directory Users And Computers), нажать правой кнопкой мыши на организационной единице, выбрать пункт «Свойства» (Properties) и снять защиту на вкладке «Объект» (Object). После этого объект можно удалять как обычно.
Использование функции защиты объектов для любых организационных единиц, кроме тех, что находятся в разработке, – хороший способ избавить себя от необходимости возиться со сложной процедурой восстановления объектов Active Directory в случае нечаянного удаления нужных единиц. При этом защищенные объекты можно спокойно перемещать и переименовывать.
Оцените статью: Голосов
Copyright © 2006-2022 Winblog.ru All rights reserved.
Права на статьи принадлежат их авторам. Копирование и использование материалов разрешается только в случае указания явной гиперссылки на веб-сайт winblog.ru, как на источник получения информации.
Сайт для посетителей возрастом 18+