Jeśli chodzi o korzystanie z grupy DnsUpdateProxy, rozumiem, że tylko serwery DHCP powinny należeć do tej grupy, a nie użytkownik dynamicznej aktualizacji DNS. Konto użytkownika powinno zostać dodane do konfiguracji serwera DHCP, a nie do grupy DnsUpdateProxy.
Grupa DnsUpdateProxy jest przeznaczona dla klientów DNS. Użytkownik nie jest klientem, jest to mechanizm używany przez klienta (serwer DHCP) do dokonywania dynamicznych aktualizacji DNS, gdy masz włączone tylko bezpieczne aktualizacje. Klient pozostaje serwerem DHCP.
https://docs.microsoft.com/en-us/windows/security/identity-protection/access-control/active-directory-security-groups#bkmk-dnsupdateproxy
Gdy serwer DHCP jest na DC, oprócz włączenia członka grupy do grupy i dodania użytkownika do konfiguracji DHCP, należy również wyłączyć OpenACLOnProxyUpdates. Jeśli nie, dodajesz lukę, ponieważ członkostwo w grupie DnsUpdateProxy daje zbyt dużą władzę nad rekordami DNS.
Niektóre szkoły myślenia sugerują, że DHCP na DC nie powinien być członkiem DnsUpdateProxy, a tylko użytkownik aktualizacji DNS powinien być przypisany do DHCP. Może to być prawda w przypadku starszego systemu Windows Server, ale w przypadku wersji 2012R2 i późniejszych, mam wrażenie z dokumentów technicznych, że serwer powinien nadal należeć do grupy DnsUpdateProxy, ale ze względu na to, że jest DC, uprawnienia członkostwa w tej grupie otwierają lukę.
Jeśli więc masz DHCP na DC z włączoną bezpieczną dynamiczną aktualizacją DNS, powinieneś również uruchomić to polecenie na DC, na którym działa DHCP, więc jego DNS nie pozwoli „zagranicznym” aktualizacjom na zmianę rekordów będących własnością DHCP:
dnscmd / config / OpenAclOnProxyUpdates 0
Konkluzja - grupa DnsUpdateProxy nie jest przeznaczona dla żadnego obiektu użytkownika - powinna być używana tylko dla obiektów serwera DHCP (klientów DHCP) i jest przede wszystkim przeznaczona do „najlepszych praktyk” posiadania serwera DHCP na serwerze innym niż DC, aby przekazać niezbędne uprawnienia do dynamicznej aktualizacji DNS. Dodanie użytkownika bezpiecznej aktualizacji do tej grupy jest bezcelowe.