Data Domain: perché non è possibile eliminare il gruppo Domain Admins predefinito

Summary: Il gruppo Active Directory predefinito Domain Admins viene assegnato automaticamente a Data Domain Admin Group 1 e non può essere eliminato perché è un gruppo amministrativo richiesto definito dal sistema. Può essere sostituito con un gruppo Active Directory diverso e più appropriato per l'ambiente. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • Data Domain viene aggiunto ad Active Directory e gli amministratori di dominio vengono elencati come gruppo amministrativo.
  • Quando si tenta di rimuovere o eliminare la voce, l'opzione per eliminare il gruppo non è disponibile.
    • DD impedisce la rimozione del gruppo Domain Admins.

Cause

Tale comportamento è previsto.

  • Quando un sistema Data Domain viene aggiunto a un dominio Active Directory, il gruppo Domain Admins viene assegnato automaticamente ad Admin Group 1.
  • Data Domain utilizza Domain Admins come gruppo predefinito perché è l'unico gruppo Active Directory che si può prevedere esista in tutti gli ambienti Windows.
  • La restrizione non è legata in modo specifico al gruppo Domain Admins.
    • Admin Group 1 è una voce obbligatoria del gruppo amministrativo definito dal sistema che non può essere eliminata.
    • Data Domain richiede che almeno un gruppo amministrativo designato rimanga configurato per l'autenticazione e l'accesso alla gestione.

Resolution

Se i membri del gruppo Domain Admins non devono avere accesso amministrativo al sistema Data Domain, sostituire la voce Domain Admins con un gruppo Active Directory diverso invece di tentare di eliminarlo.
Data Domain supporta:

  • Fino a due gruppi amministrativi di Active Directory
  • Fino a due gruppi di utenti Active Directory

Il gruppo di amministratori 1 può essere modificato ma non eliminato.
Utilizzando la GUI, accedere a:

  1. > Autenticazione > accesso amministrazione > Active Directory/Kerberos
  2. Individuare la voce Domain Admins esistente.
  3. Seleziona il gruppo e scegli Modifica (icona a forma di matita).
  4. Cercare il gruppo Active Directory desiderato utilizzando il formato:
    domain\group
  5. Salvare le modifiche.

Esempio:

Gruppo esistente: Domain Admins
Replacement group: Corp\Backup_Admins

Una volta salvata la modifica, Corp\Backup_Admins diventa il gruppo di amministratori 1 assegnato e Domain Admins non fornisce più l'accesso amministrativo al sistema Data Domain.
Utilizzo della CLI
Per sostituire il gruppo amministrativo configurato, utilizzare:

cifs option set "dd admin group1" "domain\group"


Esempio:

cifs option set "dd admin group1" "Corp\Backup_Admins"


Il gruppo configurato sostituisce la voce Admin Group 1 esistente.

Additional Information

L'appartenenza a un gruppo Active Directory determina chi può eseguire l'autenticazione al sistema Data Domain, mentre il ruolo assegnato all'interno di Data Domain determina il livello di accesso e le funzioni amministrative che gli utenti possono eseguire. Pertanto, la sostituzione degli amministratori di dominio con un gruppo di amministrazione dedicato è una best practice comune che consente alle organizzazioni di allineare l'accesso a Data Domain ai propri requisiti di sicurezza interni.

Affected Products

Data Domain
Article Properties
Article Number: 000486510
Article Type: Solution
Last Modified: 08 Jul 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.