Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Configurar
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅Windows 10, versão 20H2 [10.0.19042] e posterior |
./Device/Vendor/MSFT/Policy/Config/LocalUsersAndGroups/Configure
Essa configuração permite que um administrador gerencie grupos locais em um dispositivo. Configurações possíveis:
- Atualizar a associação ao grupo: Atualize um grupo e adicione e/ou remova membros por meio da ação 'U'. Ao usar o Update, os membros do grupo existentes que não estão especificados na política permanecem inalterados.
- Substituir associação a grupo: restrinja um grupo substituindo a associação a um grupo por meio da ação 'R'. Ao usar Substituir, a associação a um grupo existente é substituída pela lista de membros especificada na seção adicionar membro. Essa opção funciona da mesma maneira que um Grupo Restrito e todos os membros do grupo que não estão especificados na política são removidos.
Cuidado
Se o mesmo grupo estiver configurado com Substituir e Atualizar, Substituir vencerá.
Observação
A configuração de política RestrictedGroups/ConfigureGroupMembership também permite configurar membros (usuários ou grupos do Microsoft Entra) para um grupo local do Windows 10. No entanto, ele permite apenas uma substituição completa dos grupos existentes pelos novos membros e não permite adição ou remoção seletiva.
A partir do Windows 10, versão 20H2, é recomendável usar a política LocalUsersAndGroups em vez da política RestrictedGroups. A aplicação de ambas as políticas ao mesmo dispositivo não tem suporte e pode produzir resultados imprevisíveis.
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato |
chr (cadeia de caracteres) |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
Valores Permitidos:
Expanda para ver o XML do esquema
<xs:schema xmlns:xs="http://www.w3.org/2001/XMLSchema" version="1.0">
<xs:simpleType name="name">
<xs:restriction base="xs:string">
<xs:maxLength value="255" />
</xs:restriction>
</xs:simpleType>
<xs:element name="accessgroup">
<xs:complexType>
<xs:sequence>
<xs:element name="group" minOccurs="1" maxOccurs="1">
<xs:annotation>
<xs:documentation>Group Configuration Action</xs:documentation>
</xs:annotation>
<xs:complexType>
<xs:attribute name="action" type="name" use="required" />
</xs:complexType>
</xs:element>
<xs:element name="add" minOccurs="0" maxOccurs="unbounded">
<xs:annotation>
<xs:documentation>Group Member to Add</xs:documentation>
</xs:annotation>
<xs:complexType>
<xs:attribute name="member" type="name" use="required" />
</xs:complexType>
</xs:element>
<xs:element name="remove" minOccurs="0" maxOccurs="unbounded">
<xs:annotation>
<xs:documentation>Group Member to Remove</xs:documentation>
</xs:annotation>
<xs:complexType>
<xs:attribute name="member" type="name" use="required" />
</xs:complexType>
</xs:element>
<xs:element name="property" minOccurs="0" maxOccurs="unbounded">
<xs:annotation>
<xs:documentation>Group property to configure</xs:documentation>
</xs:annotation>
<xs:complexType>
<xs:attribute name="desc" type="name" use="required" />
<xs:attribute name="value" type="name" use="required" />
</xs:complexType>
</xs:element>
</xs:sequence>
<xs:attribute name="desc" type="name" use="required" />
</xs:complexType>
</xs:element>
<xs:element name="GroupConfiguration">
<xs:complexType>
<xs:sequence>
<xs:element name="accessgroup" minOccurs="0" maxOccurs="unbounded">
<xs:annotation>
<xs:documentation>Local Group Configuration</xs:documentation>
</xs:annotation>
</xs:element>
</xs:sequence>
</xs:complexType>
</xs:element>
</xs:schema>
Exemplos:
Aqui está um exemplo do XML de definição de política para configuração de grupo:
<GroupConfiguration>
<accessgroup desc = "">
<group action = ""/>
<add member = ""/>
<remove member = ""/>
</accessgroup>
</GroupConfiguration>
onde:
<accessgroup desc>: Especifica o nome ou SID do grupo local a ser configurado. Se você especificar um SID, a API LookupAccountSid será usada para converter o SID em um nome de grupo válido. Se você especificar um nome, a API LookupAccountName será usada para pesquisar o grupo e validar o nome. Se a pesquisa de nome/SID falhar, o grupo será ignorado e o próximo grupo no arquivo XML será processado. Se houver vários erros, o último erro será retornado no final do processamento da política.<group action>: Especifica a ação a ser executada no grupo local, que pode ser Atualizar e Restringir, representado por U e R:- Update. Essa ação deve ser usada para manter a associação ao grupo atual intacta e adicionar ou remover membros do grupo específico.
- Restringir. Essa ação deve ser usada para substituir a associação atual pelos grupos recém-especificados. Essa ação fornece a mesma funcionalidade que a configuração de política RestrictedGroups/ConfigureGroupMembership .
<add member>: Especifica o SID ou o nome do membro a ser configurado.<remove member>: especifica o SID ou o nome do membro a ser removido do grupo especificado.Observação
Ao especificar os nomes dos membros das contas de usuário, você deve usar o seguinte formato: AzureAD\userUPN. Por exemplo, "AzureAD\user1@contoso.com" ou "AzureAD\user2@contoso.co.uk". Para adicionar grupos do Microsoft Entra, você precisa especificar o SID do grupo do Microsoft Entra. Os nomes de grupo do Microsoft Entra não são suportados com esta política. Para obter mais informações, consulte a função LookupAccountNameA.
Consulte Usar configurações personalizadas para dispositivos Windows 10 no Intune para obter informações sobre como criar perfis personalizados.
Importante
-
<add member>e<remove member>pode usar um SID do Microsoft Entra ou o nome do usuário. Para adicionar ou remover grupos do Microsoft Entra usando essa política, você deve usar o SID do grupo. Os SIDs de grupo do Microsoft Entra podem ser obtidos usando a API do Graph para Grupos. O SID está presente nosecurityIdentifieratributo. - Ao especificar um SID em
<add member>ou<remove member>, os SIDs de membro são adicionados sem tentar resolvê-los. Portanto, tenha muito cuidado ao especificar um SID para garantir que ele esteja correto. -
<remove member>não é válido para a ação R (Restringir) e será ignorado se estiver presente. - A lista no XML é processada na ordem especificada, exceto para as ações R, que são processadas por último para garantir que ganhem. Isso também significa que, se um grupo estiver presente várias vezes com diferentes valores de adição/remoção, todos eles serão processados na ordem em que estiverem presentes.
Exemplo 1: Microsoft Entra ID com foco.
O exemplo a seguir atualiza o grupo de administradores internos com o SID S-1-5-21-2222222222-333333333-444444444-500 com uma conta do Microsoft Entra "bob@contoso.com" e um grupo do Microsoft Entra com o SID S-1-12-1-111111111-2222222222-3333333333-4444444444 em um computador ingressado no Microsoft Entra.
<GroupConfiguration>
<accessgroup desc = "S-1-5-21-2222222222-3333333333-4444444444-500">
<group action = "U" />
<add member = "AzureAD\bob@contoso.com"/>
<add member = "S-1-12-1-111111111-22222222222-3333333333-4444444444"/>
</accessgroup>
</GroupConfiguration>
Exemplo 2: substitua/restrinja o grupo de administradores interno por uma conta de usuário do Microsoft Entra.
Observação
Ao usar a opção substituir "R" para configurar o grupo de administradores interno com o SID S-1-5-21-2222222222-3333333333-444444444-500 , você deve sempre especificar o administrador como um membro, além de quaisquer outros membros personalizados. Isso é necessário porque o administrador interno deve sempre ser um membro do grupo de administradores.
<GroupConfiguration>
<accessgroup desc = "S-1-5-21-2222222222-3333333333-4444444444-500">
<group action = "R" />
<add member = "AzureAD\bob@contoso.com"/>
<add member = "Administrator"/>
</accessgroup>
</GroupConfiguration>
Exemplo 3: Ação de atualização para adicionar e remover membros do grupo em um computador híbrido.
O exemplo a seguir mostra como você pode atualizar um grupo local (Administradores com a SID S-1-5-21-2222222222-333333333-444444444-500)—adicionar um grupo de domínio do AD como membro usando seu nome (Contoso\ITAdmins), adicionar um grupo do Microsoft Entra por seu SID (S-1-12-1-111111111-2222222222-33333333333-44444444444) e remover uma conta local (Convidado), se ela existir.
<GroupConfiguration>
<accessgroup desc = "S-1-5-21-2222222222-3333333333-4444444444-500">
<group action = "U" />
<add member = "Contoso\ITAdmins"/>
<add member = "S-1-12-1-111111111-22222222222-3333333333-4444444444"/>
<remove member = "Guest"/>
</accessgroup>
</GroupConfiguration>
Observação
Quando os SIDs de grupo do Microsoft Entra são adicionados a grupos locais, os privilégios de logon da conta do Microsoft Entra são avaliados apenas para os seguintes grupos conhecidos em um dispositivo Windows 10:
- Administradores
- Users
- Convidados
- Usuários Avançados
- Usuários de Área de Trabalho Remota
- Usuários de Gerenciamento Remoto
Perguntas frequentes
Esta seção fornece respostas para algumas perguntas comuns que você pode ter sobre o CSP da política LocalUsersAndGroups.
O que acontece se eu remover acidentalmente o SID de Administrador interno do grupo de Administradores?
A remoção da conta de administrador interno do grupo de administradores internos é bloqueada no nível do SAM/OS por motivos de segurança. A tentativa de fazer isso resultará em falha com o seguinte erro:
| Código do Erro | Nome simbólico | Descrição do erro | Cabeçalho |
|---|---|---|---|
| 0x55b (Hex) 1371 (Dec) |
ERROR_SPECIAL_ACCOUNT | Não é possível executar esta operação em contas internas. | winerror.h |
Ao configurar o grupo de administradores internos com a ação R (Restringir), especifique o SID/Nome da conta de administrador interno para <add member> evitar esse erro.
Posso adicionar um membro que já existe?
Sim, você pode adicionar um membro que já é membro de um grupo. Isso não resultará em nenhuma alteração no grupo e nenhum erro.
Posso remover um membro se ele não for membro do grupo?
Sim, você pode remover um membro, mesmo que ele não seja um membro do grupo. Isso não resultará em nenhuma alteração no grupo e nenhum erro.
Como adicionar um grupo de domínio como membro a um grupo local?
Para adicionar um grupo de domínio como membro a um grupo local, especifique o grupo de domínio no <add member> grupo local. Use nomes de conta totalmente qualificados (por exemplo, domain_name\group_name) em vez de nomes isolados (por exemplo, group_name) para obter os melhores resultados. Consulte a função LookupAccountNameA para obter mais informações.
Posso aplicar mais de uma política/XML LocalUserAndGroups ao mesmo dispositivo?
Não, isso não é permitido. Tentar fazer isso resultará em um conflito no Intune.
O que acontece se eu especificar um nome de grupo que não existe?
Nomes de grupo ou SIDs inválidos serão ignorados. Partes válidas da política serão aplicadas e o erro será retornado no final do processamento. Esse comportamento se alinha com a política LocalUsersAndGroups do AD GPP (Preferências da Política de Grupo) local. Da mesma forma, nomes de membros inválidos serão ignorados e o erro será retornado no final para notificar que nem todas as configurações foram aplicadas com êxito.
O que acontece se eu especificar R e U no mesmo XML?
Se você especificar R e U no mesmo XML, a ação R (Restringir) terá precedência sobre U (Atualização). Portanto, se um grupo aparecer duas vezes no XML, uma vez com U e novamente com R, a ação R vencerá.
Como fazer marcar o resultado de uma política aplicada no dispositivo cliente?
Depois que uma política é aplicada no dispositivo cliente, você pode investigar o log de eventos para examinar o resultado:
- Abra Visualizador de Eventos (eventvwr.exe).
- Navegue até Logs de Aplicativos e Serviços>Microsoft>Windows>DeviceManagement-Enterprise-Diagnostics-ProviderAdministração>.
- Pesquise a
LocalUsersAndGroupscadeia de caracteres para examinar os detalhes relevantes.
Como solucionar problemas de APIs de pesquisa de Nome/SID?
Para solucionar problemas de APIs de pesquisa de Nome/SID:
Habilite o lsp.log no dispositivo cliente executando os seguintes comandos:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name LspDbgInfoLevel -Value 0x800 -Type dword -Force Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name LspDbgTraceOptions -Value 0x1 -Type dword -ForceO arquivo lsp.log (C:\windows\debug\lsp.log) será exibido. Esse arquivo de log rastreia a resolução SID-Name.
Desative o logoff executando o seguinte comando:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name LspDbgInfoLevel -Value 0x0 -Type dword -Force Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name LspDbgTraceOptions -Value 0x0 -Type dword -Force