Потенциально в домене Active Directory существует потенциальная дыра в безопасности. Суть ее в том, что по умолчанию каждый пользователь не обладающий правами администратора может ввести в домен до 10 персональных устройств. С одной стороны это удобно, так как избавляет администратора домена или группу технической поддержки от необходимости каждый раз лично осуществлять ввод компьютеров в домен Active Directory , но несет в себе угрозу неосознанных, а местами целенаправленных деструктивных действий.
В чем же заключается проблема? Предположим что в домене имеется какое-то количество ПК отвечающих определенным требованиям в именовании объекта «компьютер», пользователь по не знанию или специально присваивает своему компьютеру уже существующее имя и осуществляет его ввод в домен. В процессе добавления компьютера с уже существующим именем происходит так называемый «сброс пароля учетной записи компьютера», иными словами старый компьютер с таким же именем уже не может войти в домен и сообщает при попытке ввода логина пароля:
«Не удалось установить доверительные отношения между этой рабочей станцией и основным доменом»
Для исключения повторного добавление компьютера в домен с уже существующим именем, необходимо установить жесткий запрет на «сброс пароля» для объектов «компьютер». Данная процедура не помешает создавать новые объекты «компьютер», но предотвратит несанкционированную замену старых.