Как создать такую группу в AD? - [2] :: В помощь системному администратору :: Компьютерный форум Ru.Board
Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Как создать такую группу в AD?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
Точно. Торможу. Наследование-то никто не отменял.

----------
Ребята, давайте жить дружно. Кот Леопольд

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 15:40 02-11-2005
web1984



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А вроде догодался как это сделать, всем большое спасибо. Чтож вы мне сразу ссулку то не дали..Я искал, но не нашёл. Ну впринципе тему можно закрывать.
Я так понял по сути Рестриктед группс отличается от бонального присоединения пользователя к группе Администраторы домена, лишь тем, что теперь все другим, которых там не будет, станут обычными юзерами.

Всего записей: 114 | Зарегистр. 20-02-2005 | Отправлено: 16:08 02-11-2005 | Исправлено: web1984, 16:20 02-11-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
web1984

Цитата:
Я так понял по сути Рестриктед группс отличается от бонального присоединения пользователя к группе Администраторы домена, лишь тем, что теперь все другим, которых там не будет, станут обычными юзерами.

нет. не совсем верно. Restricted Groups сделаны для того, чтобы иметь возможность жестко контролировать членство в определенных группах. И эти группы СОВЕРШЕННО НЕ ОБЯЗАТЕЛЬНО должны иметь какие-то административные права (в плане IT). Например, у тебя есть важная бизнес-информация, доступ к которой должны иметь только несколько сотрудников и никто больше. Ты создаешь группу app_users и делаешь всех сотрудников, имеющих доступ к информации, ее членами. Для того, чтобы исключить возможность случайного или злонамеренного добавления в эту группу посторонних, ты делаешь политику Restricted Groups для группы app_users. И теперь, даже если кто-то случайно (или злонамеренно) включит в группу app_users тех пользователей, которые там быть не должны, их удалят политики. То же самое происходит, если кто-то удалил из "группы под особым контролем" кого-то, кто должен быть в группе. Политики его вернут обратно. То есть, например, ты контролируешь группу Администраторы. И если нехороший Вася на своей машине удалил группу Domain Admins из локальных администраторов, политики вернут все на место.  
Надеюсь, понятно написал.

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 17:31 02-11-2005
Monty_Python

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Хммм, все это хорошо и работает. НО вот допустим есть доменный пользователь Vasya, с правами локального админа на ПК Domain\Comp. По умолчанию в группе администраторы помимо него живут и Domain Adminz. Хотелось бы добавить группу Local Adminz, еще для некоторых товарищей. Но чтобы Вася не остался бесправным, надо впихнуть в Administrators - Restricted еще и Domain Users, или другую группу с Васей,  
И будет ентот Вася шарить под своей учеткой по другим раб.местам с админскими правами......... Разве что для каждой учетки прописывать logon to на евонную машину... И кстати локальная стандарная учетная запись administrator если в рестриктед не прописана, убьется же. У меня по наследству administrator в buildin`e
переименован, и будет у меня везде локальная учетка (допустим)  - ad_min и запутаюсь я окончательно и будут ругаться на меня удаленные сотоварищи, когда надо будет локальным админом зайти, а учетка administrator (администратор) отсусствует.... И не хочу я пароль на моего a_dmina разглашать, что ж еще заводить в builin учетку administrator придется????  Запутался немного, может кто поможет распутаться.....

Всего записей: 5 | Зарегистр. 09-11-2005 | Отправлено: 16:04 09-11-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
И будет ентот Вася шарить под своей учеткой по другим раб.местам с админскими правами.........  

Машине Васи ЗАПРЕТИ применять GPO с Restricted Groups, настрой у него членство в группе локальных администраторов вручную.

Цитата:
administrator в buildin`e  
переименован, и будет у меня везде локальная учетка (допустим)  - ad_min и запутаюсь я окончательно и будут ругаться на меня удаленные сотоварищи, когда надо будет локальным админом зайти, а учетка administrator (администратор) отсусствует.... И не хочу я пароль на моего a_dmina разглашать, что ж еще заводить в builin учетку administrator придется????  

 Сам то понял, что сказал ?

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 08:07 10-11-2005
finderknowledge

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Один из путей решения проблемы может быть таким:
создается доменная группа, например LocalAdmins,
complist.txt - список компьютеров,
запускается скрипт:
 
use Win32::NetAdmin;
open (FILE,"complist.txt") || die "$!";
chomp(@arListOfComp=<FILE>);
close FILE;
my $strGroup="Администраторы";
my $strInGroup="LocalAdmins";
for (@arListOfComp)
    {
        my $strComp="$_";
        Win32::NetAdmin::LocalGroupAddUsers($strComp,$strGroup,$strInGroup);
    }        

Всего записей: 26 | Зарегистр. 03-11-2005 | Отправлено: 09:14 10-11-2005
Monty_Python

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
finderknowledge
Спасибо, данный метод как то более предпочтителен...  
G14
А все же - в builin учетная запись administrator, давно была переименована (в ad_min допустим) тогда и на ПК у пользователей с этой политикой локальная учетка уже будет
ad_min, а administrator прикажет долго жить - так ведь...... К тому же уверен я, когда-нибудь придется этот ad_min пароль использать для входа на локальный ПК....
Небезопасно это как-то, или может я не прав... Тогда разъясните, please////

Всего записей: 5 | Зарегистр. 09-11-2005 | Отправлено: 16:10 10-11-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Monty_Python

Цитата:
А все же - в builin учетная запись administrator, давно была переименована  

Я тебе открою страшную тайну. ОС Microsoft Windows абсолютно и полностью плевать на дисплейное имя, логин(имя входа) и т.п. С точки зрения ОС важен SecurityID (SID) этой учетной записи, который не меняется ни при каких переименованиях учетной записи. Он дается при создании учетной записи и сохраняется до удаления этой учетки.

Цитата:
Небезопасно это как-то, или может я не прав...  

Что именно небезопасно? Ты собираешься давать пароль учетки с правами админа домена всем подряд ? Или написать его на стене офиса ?

Цитата:
а administrator прикажет долго жить - так ведь..

НЕТ. ты добавишь туда учетку comp\administrator и domain\administrator. Это РАЗНЫЕ записи (см. выше).  
 


----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 17:44 10-11-2005
Monty_Python

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
Действительно, понял что написал, лишь когда отправил. Локальная встроенная учетка администратора ПК - не удалится ни в коем случае. Из группы исчезнут все остальные, кроме тех что в находятся в политике administrators-restricted. А buildin запись administratora будет представлена как Domain\ad_min. Жаль только, что при удалении Restricted, локальные записи возвращаются в первоначальное свое состояние... Ну тут уж в действие вступают локальные политики безопасности, так что все правильно.
 
На  будущее всем кто будет себе ломать голову над Restricted Groups, вместо того чтобы читать мануалы.
Итак:
У вас все в Restricted Groups настроено, но нелицензионные клиенты в группах живут себе спокойно и радуются...  
В логах видно, что политики отрабатываются,ошибок не выдается,вообщем все гламурно...
И все правильно,у вас действительно все работает
Причина проблемы только в том, что:
1.Пока правила ГП не изменились, клиенты уже их имеющие, их НЕ обрабатывают,т.е. один раз занеся список в Restricted
и успокоившись, будьте готовы, что без изменений в GPO ваша restricted группа хотя и будет содержать список пользователей, но сверять с реальным списком глобальной(локальной) группы так часто как вы планировали не будет. Выставляйте частоту обновления политик, пишите secedit /refreshpolicy /machine_policy, но без перезагрузки машины с этими политиками или принудительного обновления - НЕ ПОМОЖЕТ. Впрочем, чтобы не лукавить, политики то все равно конечно обновятся, но через продолжительный временный интервал. (а не через требуемые 5-10-15-... минут)
2.Ручками обновляется это - "secedit /refreshpolicy /machine_policy /enforce" (Win2000 Srv) - последний ключ принудительное обновление не изменившихся политик.
3.А включается это всего лишь галкой -Process even if thе GPO have not changed и
правила будут применяться независимо от того, менялись они или нет.
Удачи, и чтоб все DLL ответственные за обработку правил, живыми были и невредимыми

Всего записей: 5 | Зарегистр. 09-11-2005 | Отправлено: 07:18 11-11-2005
vfksi

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
[/q]
 
 
Добавлено:
[q]Когда ты добавляешь группу, там просят вписать , какую. Пишешь "Administrators", давишь ОК. Потом будет 2 окошка, This group is a member of (сюда нужно добавить все группы, в которые будет входить группа Администраторы) и Members of this group(сюда нужно добавить всех пользователей или группы, кто должен входить в группу Администраторы), там негде ошибаться....Ты б хоть попробовал.

сделал так, добавил в политику комп спараметрами читать применять политику... захожу в локальные пользователи на этом компе, ничего не поменялось
 
может не так понял?
нажимаю добавить группу... ввожу Пользователи (это для того чтобы на локальной машине небыло др. пользователей ведь по идее они должны удалиться) жму ОК...
Потом будет 2 окошка:
верхнее - члены этой группы:
добавляю группы доменных пользователей которые на комп этот могут заходить
нижнее - эта группа является членом в:
добавляю группу "Пользователи"
 
также делаю с "Администраторы" только там ещё оставляю локального пользователя "admin"

Всего записей: 49 | Зарегистр. 06-02-2006 | Отправлено: 02:29 07-08-2008
samserg

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как дать права Администратора пользователю на локальной машине понятно, но может быть кто нибудь подскажет как дать административные права но только запретить самостоятельно устанавливать софт?

Всего записей: 10 | Зарегистр. 12-03-2008 | Отправлено: 11:54 27-05-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Как создать такую группу в AD?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru