Data Domain: por que o grupo padrão de administradores de domínio não pode ser excluído

Summary: O grupo padrão do Active Directory Domain Admins é atribuído automaticamente ao Data Domain Admin Group 1 e não pode ser excluído porque é um grupo administrativo necessário definido pelo sistema. Ele pode ser substituído por um grupo diferente do Active Directory que seja mais apropriado para o ambiente. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

  • O Data Domain ingressou no Active Directory e os administradores de domínio são listados como um grupo administrativo.
  • Ao tentar remover ou excluir a entrada, a opção de excluir o grupo fica indisponível.
    • O DD está impedindo a remoção do grupo Domain Admins.

Cause

Esse comportamento é o esperado.

  • Quando um sistema Data Domain ingressa em um domínio do Active Directory, o grupo Domain Admins é atribuído automaticamente ao Admin Group 1.
  • O Data Domain usa administradores de domínio como o grupo padrão porque é o único grupo do Active Directory que deve existir em todos os ambientes Windows.
  • A restrição não está vinculada especificamente ao próprio grupo Domain Admins.
    • O Grupo de administradores 1 é uma entrada obrigatória do grupo administrativo definida pelo sistema que não pode ser excluída.
    • O Data Domain exige que pelo menos um grupo administrativo designado permaneça configurado para acesso de autenticação e gerenciamento.

Resolution

Se os membros do grupo Domain Admins não tiverem acesso administrativo ao sistema Data Domain, substitua a entrada Domain Admins por um grupo diferente do Active Directory em vez de tentar excluí-la.
O Data Domain é compatível com:

  • Até dois grupos administrativos do Active Directory
  • Até dois grupos de usuários do Active Directory

O Grupo de administradores 1 pode ser editado, mas não pode ser excluído.
Usando a GUI, navegue até:

  1. Autenticação > de acesso > administrativo>, autenticação do Active Directory/Kerberos
  2. Localize a entrada existente Domain Admins.
  3. Selecione o grupo e escolha Editar (ícone de lápis).
  4. Procure o grupo desejado do Active Directory usando o formato:
    domínio\grupo
  5. Salve as alterações.

Exemplo:

Grupo existente: Administradores de
domínio Grupo de substituição: Corp\Backup_Admins

Depois que a alteração é salva, Corp\Backup_Admins se torna o Grupo de Administração 1 atribuído, e os Administradores de Domínio não fornecem mais acesso administrativo ao sistema Data Domain.
Usando a CLI
Para substituir o grupo administrativo configurado, use:

cifs option set "dd admin group1" "domain\group"


Exemplo:

cifs option set "dd admin group1" "Corp\Backup_Admins"


O grupo configurado substitui a entrada existente do Grupo de administrador 1.

Additional Information

A associação do grupo do Active Directory determina quem pode se autenticar no sistema Data Domain, enquanto a função atribuída ao Data Domain determina o nível de acesso e as funções administrativas que os usuários podem executar. Portanto, substituir administradores de domínio por um grupo de administração dedicado é uma prática recomendada comum que permite que as organizações alinhem o acesso ao Data Domain com seus requisitos internos de segurança.

Affected Products

Data Domain
Article Properties
Article Number: 000486510
Article Type: Solution
Last Modified: 08 Jul 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.