Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » как отобрать права записи на съемные диски

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

GRiMka



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Nimnul

Цитата:
У меня тоже в XP такой ветки реестра нет  
PS  
Тоже надо бы запрещать всякие устройства для записи...  

 
Я эту проблему уже решил с помощью Device Lock. Очень удобно кстати!

Всего записей: 27 | Зарегистр. 16-06-2005 | Отправлено: 14:27 18-06-2005
Nimnul



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Да вообще то чего парится тем более бесплатно
(Но небольшой недостаток это постоянно висящий сервис... сколько он жрет?)

Всего записей: 1072 | Зарегистр. 05-02-2003 | Отправлено: 16:09 18-06-2005
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Nimnul
Такой ключ есть только в ХР SP2 если нет - создай, там работает. А вообще я эту проблему давно решил с помощью DeviceLock, на основе Active Directory и отсутствия прав локального админа.

Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 21:28 20-06-2005
Nimnul



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ici Chacal
Да, я тоже уже поставил DeviceLock, сижу разбираюсь...
Жаль не спасает от локальных админов... (Могут сервис остановить )

Всего записей: 1072 | Зарегистр. 05-02-2003 | Отправлено: 07:02 21-06-2005
nickloayev



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Nimnul

Цитата:
Жаль не спасает от локальных админов... (Могут сервис остановить )
дык а ты в политиках настрой что бы этот сервис могли остановить только доменные админы...

Всего записей: 348 | Зарегистр. 17-02-2004 | Отправлено: 09:15 21-06-2005 | Исправлено: nickloayev, 09:21 21-06-2005
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Nimnul
Я ее тестировал давно, но по моему остановка службы ничего не дает. Да и процессов то же. Как работает не понятно. А тормознуть прогу локальный админ может очень просто, вообще не заморачиваясь с службами-процессами. Просто через "Установку и удаление..."
 
Добавлено:
Извините, если остановить службу то доступ появляется. Был не прав.
 
Добавлено:
nickloayev
Можно подробнее про
Цитата:
в политиках настрой что бы этот сервис могли остановить только доменные админы


Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 14:11 21-06-2005
Nimnul



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
nickloayev

Цитата:
дык а ты в политиках настрой что бы этот сервис могли остановить только доменные админы...

Да уж, с этого места поподробней пожалуйста!!!

Всего записей: 1072 | Зарегистр. 05-02-2003 | Отправлено: 22:54 21-06-2005
ivanopulos



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
http://thelazyadmin.com/index.php?/archives/108-guid.html#extended

Всего записей: 236 | Зарегистр. 23-06-2004 | Отправлено: 07:24 22-06-2005
Nimnul



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ivanopulos
Неее спасибо не нужно
DeviceLock рулит!
Ici Chacal
Просто нужно не с контроллера редактировать политику, а с машины где уже стоит этот сервис! (И дать права на все только System & Domain Admins простого админа (локального) можно-нужно выкинуть!)

Всего записей: 1072 | Зарегистр. 05-02-2003 | Отправлено: 16:03 22-06-2005
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Насчет того, откуда надо редактировать политику,- не согласен в корне. Но это мое личное мнение. У меня сделано так: в оснастку Active Directory Users and Computers внедрен DeviceLock. Сделана отдельная политика установки на основе .msi файла. Все политики, кроме Flash оставлены пока по умолчанию. В Removable я повыкидывал стандартных юзеров кроме SYSTEM и добавил группы MYDOMAIN\FlashWrite - Full Access, MYDOMAIN\FlashRead - Read Only, создав их предварительно в Active Directory. Засовывая юзера в ту или иную группу я легко управляю его правами со своего рабочего места, выкину из обоих - он флешку даже открыть не сможет.
Сейчас сделал специальную группу компьютеров к которым политика установки не применяется и они чисты от DeviceLock Service - это для серверов и руководства.

Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 15:31 23-06-2005
Nimnul



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ici Chacal

Цитата:
Насчет того, откуда надо редактировать политику,- не согласен в корне.

Ну и как ты на контроллере домена где не стоит сервис Devicelock, запретишь останавливать службу локальным админам которой нет? Имелось ввиду именно это.

Цитата:
 добавил группы MYDOMAIN\FlashWrite - Full Access, MYDOMAIN\FlashRead - Read Only

А это зачем? Там же создаются предустановливаются группы.

Всего записей: 1072 | Зарегистр. 05-02-2003 | Отправлено: 20:28 24-06-2005
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Nimnul

Цитата:
Ну и как ты на контроллере домена... запретишь останавливать службу локальным админам  
На контроллере домена нет локальных пользователей. Это р-раз.
DeviceLock работает и в домене и в рабочей группе. Вопрос скорее в программы.
И вообще, товарищ, учите мат.часть, подробный хелп в дистрибутиве или на сайте.

Цитата:
на контроллере домена где не стоит сервис Devicelock

Именно там эта служба и не нужна. Надо различать Active Directory и просто ОСь. Это д-два.

Цитата:
А это зачем?  

Затем, что так работает. Это т-три.
Ну и наконец:
Цитата:
Ну и как ты на контроллере домена где не стоит сервис Devicelock, запретишь останавливать службу локальным админам которой нет?

Це шедевр русской компьютерной словесности.

Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 23:17 24-06-2005
UncoNNecteD



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Zlobny_John

Цитата:
UncoNNecteD  
А что - политики домена уже отменили ?

 
Когда ты локальный админ - можно править политики примененные машиной.

----------
-= Я тут чертовски давно =-

Всего записей: 4040 | Зарегистр. 21-03-2002 | Отправлено: 23:47 24-06-2005
nickloayev



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ici Chacal
Nimnul

Цитата:
Да уж, с этого места поподробней пожалуйста!!!

Устанавливаете DeviceLock на контроллер домена (для того что бы он в сервис прописался), далее создаете политику в которой Сервис DeviceLock - будет запускаться автоматически и разрешено его тушить только тем пользователям которым вы разрешите... А остальным даете отлуп, что бы они даже свойства сервиса не могли посмотреть. Это настраивается тут: Соmputer Configuration - Windows Settings - Security Settings - System Services - DeviceLock Service

Всего записей: 348 | Зарегистр. 17-02-2004 | Отправлено: 01:16 25-06-2005 | Исправлено: nickloayev, 01:19 25-06-2005
Nimnul



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ici Chacal
 
Цитата:
На контроллере домена нет локальных пользователей. Это р-раз.  
 DeviceLock работает и в домене и в рабочей группе. Вопрос скорее в программы.  
 И вообще, товарищ, учите мат.часть, подробный хелп в дистрибутиве или на сайте.

 Малыш на контроллере домена заведена группа Local Admins, которая через Restrict Group разрешает некоторым Domain User быть админами на своих машинах. Откуда появился вопрос как запретить этим пользователям останавливать сервис DeviceLock, на что г-н nickloayev сказал буквально следующее:
 
Цитата:
дык а ты в политиках настрой что бы этот сервис могли остановить только доменные админы...
 
 на что ты же (Ici Chacal) задал вопрос:
 
Цитата:
Добавлено:
 nickloayev
 Можно подробнее про  
 
Цитата:
 
 Цитата:
 в политиках настрой что бы этот сервис могли остановить только доменные админы

 на что я тебе ответил
 
Цитата:
Просто нужно не с контроллера редактировать политику, а с машины где уже стоит этот сервис! (И дать права на все только System & Domain Admins простого админа (локального) можно-нужно выкинуть!)
 
 Ты же начал гнать про что ты не согласен в корне где править политику начал болтать совсем о другом о том что у тебя внедрена оснастка DeviceLock (причем я не сомневаюсь что все ее установили), но речь шла не про эту оснастку. На что я тебе резонно заметил, как ты собрался редактировать доступ к службе на контроллере где эта служба не установлена. На что ты начал буровить какую то чушь. Вообщем прочитай мой пост до конца, потом снова с того места откуда все началось, и может до тебя дойдет кто потерял логику в обсуждении... А теперь продолжай читать:
 А Це шедевр русской компьютерной словесности. объясняю для тормозов, т.к. на контроллере домена у меня не стоит служба DeviceLock я зашел с рабочей станции с правами Domain Admin в домен, установил adminpack.msi и уже с этой машины поправил политику DeviceLock Deploy & Defaul Policy т.к. в оснастке "службы" эта служба есть. В Security выкинул локальных админов совсем, оставил полный доступ только System & Domain Admin. На что nickloayev привел немного запоздалое решение поставить DeviceLock на DC (чего я в принципе делать не хочу), хотя так может быть и проще.
 А теперь по шагам о фразе (разобъем ее на несколько пунктов для людей плохо всасывающих русскую речь):
 
Цитата:
Ну и как ты на контроллере домена где не стоит сервис Devicelock, запретишь останавливать службу, локальным админам, которой нет?

 1.Расскажи где в политиках DC ты найдешь службу Device Lock при условии что она у тебя не установлена?
 2.Как ты запретишь ее останавливать локальным администраторам которых нет?
 3.Раз так не допирает, я для тебя специально запятые поставил, хотя я думал что и так понятно...
 
 Добавлено:
 Возможно трансформировать фразу так: (может тогда дойдет?)
 
Цитата:
Ну и как ты на контроллере домена где не стоит сервис Devicelock, запретишь останавливать службу которой нет на DC, локальным админам? (которых тоже нет на DC!)

 так понятнее? (синим цветом выделены дополнения для понятности для непонятливых которой не было в исходной фразе, остальное все осталось на месте. Стало тебе понятнее потомок Аса Пушкина?)

Всего записей: 1072 | Зарегистр. 05-02-2003 | Отправлено: 09:09 25-06-2005 | Исправлено: Nimnul, 09:22 25-06-2005
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Nimnul
Хватит, я думаю, нам горячиться. Все, что ты написал выше (кто гнал, да буровил, кто не доганяет...) - I.M.H.O. чистой воды флейм. Давай дело делать.

Цитата:
 1.Расскажи где в политиках DC ты найдешь службу Device Lock при условии что она у тебя не установлена?  
 2.Как ты запретишь ее останавливать локальным администраторам которых нет?  

Это вопросы, требующие решения! Тов.nickloayev описал возможный способ. Сейчас проверить не могу.
И давай не будем постить насчет того, как устроен домен. Это к теме не относится.
А насчет тормозов... у меня уже давно работает, может я медленный газ? Прошу прощения, я цитирую себя:

Цитата:
в оснастку Active Directory Users and Computers внедрен DeviceLock. Сделана отдельная политика установки на основе .msi файла. Все политики, кроме Flash оставлены пока по умолчанию. В Removable я повыкидывал стандартных юзеров кроме SYSTEM и добавил группы MYDOMAIN\FlashWrite - Full Access, MYDOMAIN\FlashRead - Read Only, создав их предварительно в Active Directory. Засовывая юзера в ту или иную группу я легко управляю его правами со своего рабочего места, выкину из обоих - он флешку даже открыть не сможет.

Еще раз повторяю: ТАК РАБОТАЕТ и во всех конторах, между прочим.

Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 10:54 25-06-2005
nickloayev



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
1.Расскажи где в политиках DC ты найдешь службу Device Lock при условии что она у тебя не установлена?

Именно по этому я и предложил установить на DC deviceLock как службу, и иначе она никак не появится... тут Nimnul прав...
 
Nimnul

Цитата:
поставить DeviceLock на DC (чего я в принципе делать не хочу), хотя так может быть и проще.
по каким соображениям не хочешь?
 
PS. Ребята давайте не наезжать друг на друга....

Всего записей: 348 | Зарегистр. 17-02-2004 | Отправлено: 11:17 25-06-2005 | Исправлено: nickloayev, 11:20 25-06-2005
Nimnul



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
nickloayev

Цитата:
по каким соображениям не хочешь?

А зачем он нужен на DC? Физически доступ туда только у меня и напарника...

Всего записей: 1072 | Зарегистр. 05-02-2003 | Отправлено: 11:55 25-06-2005
nickloayev



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Nimnul

Цитата:
Физически доступ туда только у меня и напарника...  
у меня так же дело обстоит, но отностительно DeviceLock, имхо удобнее запретить через политики, а не на каждой рабочей станции делать так как ты написал...

Всего записей: 348 | Зарегистр. 17-02-2004 | Отправлено: 13:38 25-06-2005
Nimnul



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
nickloayev
Так я сделал так только на одной машине (только для того что бы на моих двух DC не стояло лишних ненужных для них сервисов), а политика то распространилась на все 70 компьютеров
(неужели вы никогда не редактировали политики со своей рабочей машины? или у вас Администратор домена на контроллере домена и работает?)
Просто если вы хоть раз редактировали Restricted Group вам должно быть известно то, что если вы захотите одной доменной группе дать права локального администратора, то редактируя политики на DC такое сделать невозможно!

Всего записей: 1072 | Зарегистр. 05-02-2003 | Отправлено: 14:08 25-06-2005
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » как отобрать права записи на съемные диски


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru