Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Открыть новую тему     Написать ответ в эту тему

articlebot



Administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


В этой статье рассмотрены ключевые моменты по работе с групповыми политиками Active Directory на примере политик Microsoft Windows Server 2003.


     
  1. Введение
  2. Объекты групповых политик
  3. Создание объекта групповой политики
  4. Порядок применения объектов групповой политики
  5. Приоритетность, наследование и разрешение конфликтов
  6. Определение настроек, действующих на компьютер пользователя
  7. Другие инструменты управления групповыми политиками

Введение


С увеличением парка компьютеров на предприятии все более остро встаёт вопрос о стоимости его управления и содержания. Ручная настройка компьютеров отнимает немало времени у персонала и заставляет, с увеличением количества компьютеров, увеличивать штат обслуживающего их персонала. К тому же при большом количестве машин следить за соблюдением принятых на предприятии стандартов настройки становится всё труднее. Групповые политики (Group Policy) являются комплексным инструментом централизованного управления компьютерами с ОС Windows 2000 и выше в домене Active Directory. К компьютерам под управлением ОС Windows NT4/9x групповые политики не применяются: они управляются системными политиками (System Policy), которые в данной статье рассматриваться не будут.



Читать
 
Вопросы по AD GP следует задавать в теме "Групповые политики (Group Policy, GPO): документация, ссылки".
В данной теме производится только обсуждение статьи.

Всего записей: 368 | Зарегистр. 25-05-2001 | Отправлено: 04:46 12-02-2006 | Исправлено: emx, 15:23 01-09-2006
Winter81

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
сформулируй вопрос, что значит права на реестр ? права на редактирование ? или как ?  

Всего записей: 25 | Зарегистр. 20-04-2007 | Отправлено: 12:41 18-06-2007
hyperbred



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Права на редоктирование.

Всего записей: 156 | Зарегистр. 17-06-2007 | Отправлено: 14:02 19-06-2007
Winter81

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hyperbred
 
Просто закрой на регэдит тогда права  
 
в политиках я не ншёл что-то  
если у тебя пользователи как обычные юзеры проходят с резанными правами , то поумолчанию редактировать реестр могут тока Администраторы как локальные так и доменные. если ты юзерам поставиш локального админа на компы , то они смогут редактировать реестр, а если просто Юзер то не смогут!

Всего записей: 25 | Зарегистр. 20-04-2007 | Отправлено: 14:48 19-06-2007
Q3960A



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет всем.
Есть домен на 2003 SP2, есть пользователь в домене с правами админа, как только меняю права на пользователя домена, у пользователя кардинально меняется привычный рабочий стол и слетают настройки почтовика и подключения к терминальному серверу с 1С.
Подскажите где рыть?

Всего записей: 5 | Зарегистр. 20-07-2006 | Отправлено: 18:42 25-06-2007
gap5



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В групповых политиках юзерам запрещено использовать автономные файлы, однако каким-то образом у юзера появилась запись на сетевую папку в реестре:
 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\NetCache\AssignedOfflineFolders и далее ключ на \\fileserver.net\share1\...
 
Как это получилось?

Всего записей: 1086 | Зарегистр. 30-05-2006 | Отправлено: 17:14 10-07-2007
XAN

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос про локальную политику Vista Ultimate. Раньше  я мог с помощью локальной политики своей рабочей станции запретить вход остальным членам домена. А сейчас поставив Vista и введя ее в домен с удивлением обнаружил что утерял это право.
1. Я обыскался пункт в котором делается этот запрет хотя отлично знаю где он в XP и 2003.  Мне удалось запустить редактор групповой политики локального компа тоько из под учетки доменного админа.
2. А когда запустил через runas mmc.exe с удивлением обнаружил что... Политика ПК -> Конфигурация Windows -> параметры безопасности -> Локальные политики -> назначение прав пользователя ->
Там есть пункт Локальный вход в систему - так вот изменить его невозможно хотя я сижу под локальной учеткой состоящей в группе локальных. И вообще мне Vista сказала... хочешь редактировать политику ? запускай редактор из под доменной учетки... я рухнул...  то есть локальный админ доменной машины не сможет редактировать ее политику.
 
С одной стороны хорошо...  Но в моем случае плохо, так как я собираюсь в отпуск, а не хочу чтобы за моей машиной кто то сидел кроме меня.

Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 10:17 11-07-2007
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
XAN

Цитата:
так как я собираюсь в отпуск

Договорись с админом сетки.

----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3799 | Зарегистр. 16-07-2004 | Отправлено: 00:26 18-07-2007
m2a



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
XAN
поставь пароль на БИОС

Всего записей: 609 | Зарегистр. 21-08-2003 | Отправлено: 15:54 18-07-2007
gap5



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кстати, может оффтоп - может кто встречал command line софтины для установки пароля на биос из под виндов? Можно же умереть пока обойдешь все 80 компов... а биос паролить надо, иначе не ровен час до появления winternals admin pak и превед!

Всего записей: 1086 | Зарегистр. 30-05-2006 | Отправлено: 16:32 18-07-2007
Aleksanders



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
80 - еще ничего. У меня за 350

----------
LINUX = Linux Is Not a UniX

Всего записей: 1428 | Зарегистр. 07-07-2002 | Отправлено: 17:35 18-07-2007
XAN

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FreemanRU
1. Я админ сетки вообще так что обращаюсь к вам.
2. Я не хочу чтобы за мой ПК садился другой админ, что меня заменяет причине моего отпуска.
m2a не пройдет совет поставить пароль и на БИОС.
 еще одна причина негодности пароля, что в случае перезагрузки машина не загрузится, а мне  мой рабочий ПК нужен онлайн.
Возвращаемся к вопросу о локальной политике
 

Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 14:07 01-08-2007 | Исправлено: XAN, 15:34 01-08-2007
Nakano



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Дядьки, нужен хелп.
 
Задача: создать политику, которая определённой группе юзеров будет блочить все сайты, кроме списка разрешённых.  
 
Как красиво это сделать?
 
Добавлено:
Сразу поясню в чём проблема.
 
Есть политика. В этой политике в юзер конфиг / инет эксплорер мэйнтрейс / секьюрити ... заданы approved sites и снята галка users can see sites that have no rating. Линк на группу Group и секьюрити фильтринг тоже группа Group.
 
Таким образом пользователи группы Group должны иметь доступ лишь к разрешённым мною сайтам, но... почему то галочка "users can see sites that have no rating" имеет глобальные свойства, т.е. если я её убираю, то она убирается везде, а если ставлю, то появляется всюду. Голову сломал уже...

Всего записей: 60 | Зарегистр. 17-10-2005 | Отправлено: 17:46 01-08-2007
RaulDuk



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос по поводу Эктив Директори вообщем я когда захожу в домен у меня на мою машину ограничены права до нельзя смотрел на контроллере доменнов,  мой пользователь групе Администраторс в политиках безопасности тоже вроде бы все в норме
подскажите где еще можно посмотреть эти моменты
П.С. Пару дней назад поднимал машину с нуля тоже регистрировал в домене все в норме полные права... мистика

Всего записей: 4 | Зарегистр. 02-08-2007 | Отправлено: 13:04 02-08-2007 | Исправлено: RaulDuk, 13:04 02-08-2007
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
XAN

Цитата:
то есть локальный админ доменной машины не сможет редактировать ее политику

Ну раз ты админ, бум тебя учить, раз чтение манов не входит в твои обязанности.
Vista, находясь в домене, полагает (справедливо, замечу я), что если комп в домене - то рулиться доменными политиками, и никак иначе.
Так что если твой коллега - админ в домене, то ничего тебе не светит. ТОже самое было и в XР. Если ты выставлял локальную политику, и наивно думал, что админ домена не попадет на эту машину - то либо ты на столько не разбираешься в политиках безопасности, либо твой коллега не разбирается, либо твоему коллеге до твой машины пофигу (наиболее вероятный вариант - последний).
RaulDuk
Заходишь в остастку AD Пользователи и компьютеры, находишь комп, на нем правой кнопкой мыши, далее "Зельтирующая политика", далее "чего-то_там (Протоколирование)". В списке пользователей выбираешь себя, и смотришь на полученный результат - какие политики применяются.

----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3799 | Зарегистр. 16-07-2004 | Отправлено: 23:47 02-08-2007 | Исправлено: FreemanRU, 23:48 02-08-2007
RaulDuk



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FreemanRU
посмотрел - доступ не ограниченый сравнил с копьютером админа все то же самое =\
не понятно единственная разница то что у меня стоит 2003-ая винда а у него ХР

Всего записей: 4 | Зарегистр. 02-08-2007 | Отправлено: 13:27 03-08-2007 | Исправлено: RaulDuk, 13:31 03-08-2007
XAN

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FreemanRU
Цитата:
льную политику, и наивно думал, что админ домена не попадет на эту машину - то либо ты на столько не разбираешься в политиках безопасности, либо твой коллега не разбирается, либо твоему коллеге до твой машины пофигу (наиболее вероятный вариант - последний).  

1. Локальная политика обрабатывается, первой, если никто не перезапишет ее дальше то все ОК. напоминаю порядок (RTFM) не надо сразу думать, что человек дурак если спрашивает указывать на маны.
   1. Параметры локального GPO;
   2. Параметры GPO SitePolicy;
   3. Параметры GPO Default Domain Policy;
   4. Параметры GPO Policy2.
2. Вышвырнуть доменных админов с локальных раз плюнуть. Что я и сделал. Сижу под локальным админом своей рабочей станции.
3. Каллега не админ домена...
 
И еще выше я все таки написал.  
 
"так как я собираюсь в отпуск, а не хочу чтобы за моей машиной кто то сидел кроме меня."
Так что речь идет о любом юзере кроме меня. Раньше это делалось через политику. Право локального входа давалось только админам и конкретной учетке, и служебным учеткам.
 
Все таки вопрос про Vista. Из выше написанного выходит, что MS, что от изменили. Подскажите как там реализовать идею.

Всего записей: 271 | Зарегистр. 03-09-2004 | Отправлено: 16:46 10-08-2007 | Исправлено: XAN, 10:24 13-08-2007
viberua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребята, подскажите пожалуйста. Где можно в груповых политиках вкл/откл. опцию, чтобы на сервер пускало компьютеры которые в домен не входят. А то такая ситуация - есть домен, есть компы которые не в домене но им нужно подключаться к базам которые расшарены на серваке. При попытке подкл. выдает ошибку что нет доступа. Если попытаться войти на компьютер домена, а не на сервер,то спрашивает имя пользователя  и пароль. А на серваке такого не спрашивает уже изначально. Если я ввожу туда логин и пароль допустим domain@administrator и его пароль то на обычный комп домена меня пускает.

Всего записей: 96 | Зарегистр. 16-12-2005 | Отправлено: 14:41 10-09-2007
SmEE

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
может сделать автологон на сервер через ПУСК -> выполнить -> control userpasswords2,
там есть привязка данных авторизации к конкретному серверу, только придется на всех недоменных машинах прописывать вручную

Всего записей: 13 | Зарегистр. 10-09-2007 | Отправлено: 20:42 11-09-2007
gizzzmo

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день, господа администраторы!
У меня такая проблема, надо запретить пользователю выход по аське, но как сделать это средствами AD никак не соображу.
В кратце о пользователе:
Работает на терминале под управлением Windows Server 2003.
Шлюз в интернет ISA Server 2006
Клиент ICQ Miranda.
Надо сделать так, чтобы она не могла выходить только во внешнюю аську (в миранде еще присутствует плагин внутренней ICQ).
Испробовал все (что знал) не помогает.
- Запрет на ИСЕ по имени пользователя не помогает, т.к. аська коннектиться не по прокси, а на прямую из под пользователя Anonimous.
- Переводить все аськи на прокси тоже не пойдет, компов в сети порядка 300, придется всех обойти и руками выставить.
- Запрет на ИСЕ по ИП тоже не пойдет, т.к. там много юзеров которым нужна аська.  
- Удалить плагин аьски тоже не вариант, ибо его юзают другие.
- Запретить средствами AD хеш миранды тоже не вариант, релизов много, везде хеши разные да и к тому же она ей нужна для внутренней аськи.
 
Какие есть еще варианты? Помогите плиз.

Всего записей: 16 | Зарегистр. 12-04-2006 | Отправлено: 13:50 12-09-2007
Winter81

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в общем я столкнулся примерно с тойже проблеммой только у меня нет внутренней Аси...
помогло следующее..
1.В управлении компьютером есть такой пункт как службы и приложения=>DNS=>DC=>зоны прямого просмотра.
Там создаёться запись-блок icq.com- в этом контейнере создаёться папка ерхнего уровня Узел(А) и значение задаёться какой-нибудь любой IPадрес.  
вторым шагом моздаёться папка login.icq.com - в ней делаеться тоже самое.
в этих папках также должны присутствовать папки верхнего уровня начальной зоны SOA
с указанием хост мастера и папка верзнего уровня сервера имён.
(палучаеться что когда у юзера ася при логоне конектиться на login.icq.com он автоматом форвардиться на непригодный айпишник и логон обламываеться. Себеже я прописал просто вместо login.icq.com прямой айпи логининга аси 205.188.179.233)
2.в последствии я ещё дополнил это всё скриптиком и политикой который запрещает запуск приложений типа icq.exe im.exe и тому подобное )
 
удачи.

Всего записей: 25 | Зарегистр. 20-04-2007 | Отправлено: 14:43 12-09-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru