公司网络有一个单一的 AD 域名为 testking.com 。你在公司的 IT 部门工作。公司有 12 个事业部。每个事业部在域中都有属于自己的顶级 OU 。每个事业部都负责管理自己的 OU 架构。每个事业部的 OU 都由一个自己部门的管理团队进行。每个管理团队的成员对他们的自己部门的 OU 有允许-读取的权限,而对于他们自己 OU 下的子对象拥有允许-完全控制的许可。每个事业部的管理员确认是 Domain Admins 组的成员。你需要阻止事业部管理员向他们的管理团队中添加其他额外的管理员。你需要确保 Domain Admins 组的成员也能够管理这些组。