提供: Bright Pattern Documentation
• English
システム設定
アカウント設定
パスワードリセットサービスは、指定されている場合、外部検証スクリプトを実行します。外部検証スクリプトを実行するアカウントは、設定ツールで指定することで、サービスを実行するドメイン管理者アカウントとは異なるものに設定できます。
外部検証ツールの実行に専用のアカウントを使用する場合は、グループポリシー管理で別のグループポリシーオブジェクト(GPO)を作成し、「スタート」→「管理ツール」→「グループポリシー管理」からローカルシステムに対して有効にすることをお勧めします。

GPO を作成するには:
- ツリーからドメインを選択します。
- メニューから「アクション」→「このドメインに GPO を作成」を実行し、ここでリンクを設定します。

GPO では一連の権限が指定されます。権限を編集するには:
- GPO を選択します。
- メニューから「アクション」→「編集」を実行します。
以下の権限が必要です:
- 指定したユーザーアカウントに対する「ローカルログオンを許可する」権限。
- ウィザードでは、リストに「管理者」を追加することを推奨しています。

プロセスレベルのトークンを置き換えます。

次の画像は、変更後のGPOの表示例です。

ローカルシステムにポリシーを適用するには:
- GPOを選択します。
- メニューから「アクション」→「適用」を実行します。
パスワードリセットサービスの実行に管理者以外のアカウントを使用する場合
ローカル管理者アカウントの代わりに、ドメインユーザーアカウントを使用してサービスを実行することができます。このアカウントには、「ローカルでのログオンを許可する」および「システムレベルのトークンを置き換える」権限も付与されている必要があります。
このアカウントには、ドメインのパスワードをリセットするアクセス権が必要です。 設定するには、次のパスに移動してください:
- 「スタート」→「管理ツール」→「Active Directory ユーザーとコンピュータ」
アクセス権を委任するには:
- メニューから「表示」→「詳細機能」を実行します。
- ドメイン名を選択し、メニューから「アクション」→「制御の委任...」を実行します。

- リストにユーザーを追加します。

- タスク「ユーザーのパスワードをリセットし、次回のログオン時にパスワード変更を強制する」を委任に設定します。

- ウィザードを完了してください。
