Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Открыть новую тему     Написать ответ в эту тему

articlebot



Administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


В этой статье рассмотрены ключевые моменты по работе с групповыми политиками Active Directory на примере политик Microsoft Windows Server 2003.


     
  1. Введение
  2. Объекты групповых политик
  3. Создание объекта групповой политики
  4. Порядок применения объектов групповой политики
  5. Приоритетность, наследование и разрешение конфликтов
  6. Определение настроек, действующих на компьютер пользователя
  7. Другие инструменты управления групповыми политиками

Введение


С увеличением парка компьютеров на предприятии все более остро встаёт вопрос о стоимости его управления и содержания. Ручная настройка компьютеров отнимает немало времени у персонала и заставляет, с увеличением количества компьютеров, увеличивать штат обслуживающего их персонала. К тому же при большом количестве машин следить за соблюдением принятых на предприятии стандартов настройки становится всё труднее. Групповые политики (Group Policy) являются комплексным инструментом централизованного управления компьютерами с ОС Windows 2000 и выше в домене Active Directory. К компьютерам под управлением ОС Windows NT4/9x групповые политики не применяются: они управляются системными политиками (System Policy), которые в данной статье рассматриваться не будут.



Читать
 
Вопросы по AD GP следует задавать в теме "Групповые политики (Group Policy, GPO): документация, ссылки".
В данной теме производится только обсуждение статьи.

Всего записей: 368 | Зарегистр. 25-05-2001 | Отправлено: 04:46 12-02-2006 | Исправлено: emx, 15:23 01-09-2006
Toschiy

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В целом не плохо. Но хотелось бы конкретики.Интересуюсь Когда будет продолжение?

Всего записей: 1 | Зарегистр. 13-03-2008 | Отправлено: 15:00 19-03-2008
KorP2

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
товарищи, подскажите - при помощи ГП есть возможность всем юзерам скинуть настройки сети на автоматическое получение адресов по DHCP?

Всего записей: 50 | Зарегистр. 24-01-2007 | Отправлено: 09:17 26-03-2008
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KorP2
Нет, такого нет.

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 10:36 02-04-2008
vvlasub

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
у меня пользователи  
их компы входят в домен
входят в комп локально
и потом через шары доменного сервера подключают диски
как запретить локальным пользование шарами домена
те заставить входить в домен нормально

Всего записей: 17 | Зарегистр. 13-06-2006 | Отправлено: 17:02 08-04-2008
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vvlasub
Первым делом напрашивается, запретить пользователям локальный вход в систему.
т.е. придуамать локальной учётной записи "Администратор" архисложный пароль и удалить все остальные локальные учётные записи. Соответственно, у Ваших пользователей неостанется другой возможности, как регестрироваться в домене.
 
А так, посмотрите ещё  
Конфигурация компьютера\Конфигурация Windows\Локальные политики\Параметры безопасности

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 22:43 08-04-2008 | Исправлено: Etalon, 22:44 08-04-2008
mouser

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
может вопрос не по теме но уж больно сильно необходимо мне это знать:
как склонировать пользователя, но естественно с др. именем

Всего записей: 800 | Зарегистр. 10-11-2006 | Отправлено: 10:32 09-04-2008
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В оснастке "Active Directory --- пользователи и компьютеры", ПКМ на эталонном пользователе и меню копировать. Запустится мастер, кот. предложит ввести новое имя пользователя и пароль для нового пользователя.

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 15:01 09-04-2008 | Исправлено: Etalon, 15:06 09-04-2008
vvlasub

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
обходит все машины не очень приятно
тогда как удалить(выключить) всех локальных пользователей через скрипт

Всего записей: 17 | Зарегистр. 13-06-2006 | Отправлено: 21:39 09-04-2008
lypky



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ленивый 15 минутный поиск ничего не дал, может помогут мои более компетентные коллеги:
В общем есть DC Win 2k3 SP2 , есть машины юзеров WinXP SP2. Все нормально работает - но потом по прошествии времени DC как бы "теряет" авторизацию пользователей. Ну юзеры не могут к примеру зайти на шару на сервере и друг друга тоже теряют. не могут зайти на принтеры SUB расшаренные на других компах юзеров. Пишет стандартную фразу мол:  
 
"Нет доступа к \\server\shared. Возможно у вас нет прав на использование этого ресурса и обратитесь к системному администратору. (а это как раз таки я) Системой обнаружена попытка нарушения безопасности. Проверьте наличие доступа к серверу через который был выполнен вход."
 
Причем если пользователь сделает логаут (без перезагрузки компьютера) и снова войдет в систему то вуаля ему снова буду доступны шары.  
 
В отчетах много что пишет, но к этому думаю имеет отношение вот это:
 
Источник NETLOGON
Код 5719
 
Для домена DC01 нет доступного контроллера домена. Ошибка:  
Отсутствуют серверы, которые могли бы обработать запрос на вход в сеть. .  
Убедитесь в том, что компьютер подключен к сети и повторите попытку. Если ошибка повторяется, обратитесь к сетевому администратору.  
 
И вот еще:
 
Код 40961
 
Системе безопасности не удалось установить безопасное подключение к серверу cifs/ppvbuh01. Отсутствуют доступные протоколы проверки подлинности.
 
И вот еще жути нагоняет:
 
Код 40960
 
Система безопасности обнаружила попытку атаки для понижения роли сервера cifs/ppvbuh01. Полученный от протокола проверки подлинности Kerberos код ошибки: "Отсутствуют серверы, которые могли бы обработать запрос на вход в сеть.
 (0xc000005e)".
 
В логах самого DC чтото я ничего страшного не обнаружил. Хотя может просто плохо искал.

Всего записей: 699 | Зарегистр. 19-10-2006 | Отправлено: 06:46 15-04-2008
Imko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А там есть выход в интернет?
Тогда нужно проверить имя домена.
Как у Вас точно называется домен? (имя с зоной, например domain.ru или domain.net)
проверьте: а не существует ли во внешней зоне этого имени?

Всего записей: 44 | Зарегистр. 03-10-2007 | Отправлено: 10:52 15-04-2008
lypky



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Imko, Домен вроде бы называеться is-panchbuh.lan поэтому вряд ли он конфликтует с внешним именем. А инет да раздаеться исой...
 
Кстати может в этом все проблема.
 
У меня есть контроллер домена 172,23,5,100
 
Есть другой физический сервер интернета 172.23.5.151.
 
По дхцп клиентам раздаються адреса причем в качестве шлюза и днс сервера раздаеться адресс другого сервера который с ISA 2004 (172.23.5.151).  
 
получаеться днс-сервером для пользователей являеться отнюдь не ДС а шлюз. Может в этом косяк? И если так, то чтото не могу сообразить как это исправить...

Всего записей: 699 | Зарегистр. 19-10-2006 | Отправлено: 01:20 16-04-2008
BDO

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет to all!!!
прошу у Вас совета!
в компании настроен домен. в сети около 100 компов из них 30 ноутбуков.
проблема состоит в том,что сотрудники с ноутбуками постоянно уезжают на объекты и не могут там локально подключить принтер "недостаточно полномочий,обратитесь к сисадмину" для чего вызывают Админа т.е. меня. вчера весь день провел в поиске решения,но так и нашел.
как быть в такой ситуации?

Всего записей: 17 | Зарегистр. 13-06-2006 | Отправлено: 10:09 16-04-2008
Imko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lypky
теоритически DNS и ISA на одном сервере должны работать (есть же решения типа SBS - там все в одном флаконе)
Практически, я с такой структурой не сталкивался, поэтому - хз.
если еще вспомнить , что ISA в первую очередь закрывает себя любимую, то возможно что нужно прописывать на ISA отдельное правило работы внутренней сети с DNS, расположенной на сервере вместе с ISA.
ИЛИ (как вариант) установить DNS на серврер с контролером домена.
DNS лучше ставить через мастер manager your server (это лежит в administrative tools).
Мастер поставить DNS и проведет синхронизацию данных с уже имеющимся DNS.
(потребует перезагрузки).
Старый DNS пока не отключаем.
потом зайти на DHCP сервер и в настройках DHCP установить новый адрес DNS.  
далее поудалять все выданные в аренду адреса
Естественно все это делается в нерабочее время.
потом смотрим как все работает в течении недели
Если все ОК, останавливае DNS который вместе с ISA.  
ждем еще 2 недели, если все хорошо , тогда DNS можно совсем удалить (через тот же мастер), а лучше оставить в нерабочем состоянии как резервный.
 
BDO
ну что я могу посоветовать...
если список возможных локальных принтеров конечен, то сразу проставить все эти принтеры на всех ноутбуках.
или придется подымать права пользователей , что не очень хорошо.
локальная группа power user имеет расширенные права и по-моему права установки принтеров и программ (возможно не всех)

Всего записей: 44 | Зарегистр. 03-10-2007 | Отправлено: 12:48 16-04-2008
BDO

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Imko
а по другому никак что ли?
права поднимать как то не очень охота...
а группа Power Users же локальная,её никак не привинтишь к доменному пользователю...

Всего записей: 17 | Зарегистр. 13-06-2006 | Отправлено: 13:52 16-04-2008
Imko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BDO
зайти на каждый ноутбук под администратором домена, и занести в локальную группу PowerUsers  доменого пользователя, который работает с этим ноутбоком.  
Это же действие можно сделать и удалено через консоль  Manage или Управление.
далее подсоединяемся к удаленому компу и работаем с локальными группами.
 
можно все сделать и по другому - вариантов много
все зависит от топологии сети в офисе и филиалах.
кому принадлежат эти "объекты"? входят ли они в домен?
откуда там появляется локальный принтер?
каким образом командированные входят удаленно в домен и входят ли вообще?
Вариантов много - можно сделать канал VPN Site-to-Site и работать с сетевыми принтерами.
 
Самый простой вариант: тупо купить и поставить на объектах одинаковые принтеры,
и один раз установить локальный принтер на ноутбуках.
я для этих целей рекомендовал бы лазерники hp. а модель - смотрите сами - это зависит от объема.
В последующем можно обновлять модельный ряд принтеров, но только нужно брать принтеры того же производителя.
Ну например: у меня был сетевой Lj1100, когда он сдох , поставил LJ-P2015, так я даже драйвера не менял: нормально печатает, аврально переставлять принтер пользователям не нужно.
но конечно уже дуплексом на воспользуешься , поскольку в 1100 такого нет.
можно потом проставть параллельно новый драйвер и новую очередь и в фоновом режиме переставить его пользователям.  
 

Всего записей: 44 | Зарегистр. 03-10-2007 | Отправлено: 11:07 17-04-2008
roman n1

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BDO
 
попробуй подключать по VB. сразу все и все, что наждо, создай несколько файлов, с заданными наборами принтеров, всем покидай в автозагрузку и забудь про принтеры.
\\CompName\c$\Documents and Settings\All Users\Start Menu\Programs\Startup
я бросаю сюда файлик net_use_printer_HP_LJ_4200_CPPN.vbs с таким контентом:
 
strComputer = "."
Set objWMIService = GetObject _
    ("winmgmts:" & "!\\" & strComputer & "\root\cimv2")
Set colAdapters = objWMIService.ExecQuery _
    ("Select * from Win32_NetworkAdapterConfiguration Where IPEnabled = True")
A = 0
'
' Проверка, не на сервере ли запускаем, надо свой ДНС
For Each objAdapter in colAdapters
    if objAdapter.DNSHostName = "192.168.142.2" or objAdapter.DNSHostName = "192.168.142.2"  then
    A = 1    
    End If
Next
'
' Подключаем нужный принтер
if A = 0 then
    Set WshNetwork = CreateObject("WScript.Network")
    WshNetwork.AddWindowsPrinterConnection "\\srvsm1\HP_LJ_4200"
'
'Подключаем второй принтер
    Set WshNetwork = CreateObject("WScript.Network")
    WshNetwork.AddWindowsPrinterConnection "\\aksh-cppn-opera\HPLJ1200_CPPN"
'
'если (не)надо принтер по-умолчанию то (не)надо убрать апостроф в следующей строке
        WSHNetwork.SetDefaultPrinter "\\aksh-cppn-opera\HPLJ1200_CPPN"
End If

Всего записей: 85 | Зарегистр. 26-06-2007 | Отправлено: 09:57 19-04-2008
BDO

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
зайти на каждый ноутбук под администратором домена, и занести в локальную группу PowerUsers  доменого пользователя, который работает с этим ноутбоком.  
Это же действие можно сделать и удалено через консоль  Manage или Управление.
далее подсоединяемся к удаленому компу и работаем с локальными группами.  

 
или у меня что то с глазами,или доменный пользователь не отражается в оснастке "Управление компьютером" во вкладке "Пользователи". так как его добавить в локальную группу?
 

Цитата:
можно все сделать и по другому - вариантов много
все зависит от топологии сети в офисе и филиалах.
кому принадлежат эти "объекты"? входят ли они в домен?
откуда там появляется локальный принтер?
каким образом командированные входят удаленно в домен и входят ли вообще?
Вариантов много - можно сделать канал VPN Site-to-Site и работать с сетевыми принтерами.  

 
дело в том,что это не филиалы компании,а объекты,т.е. сторонние фирмы. к ним и выезжают наши сотрудники. принтеры находятся там же.
удалено в домен не входят.
 
склоняюсь к самому простому варианту,думаю так и буду делать или буду требовать,что бы фирмы организовывали доступ к сетевому принтеру...
 
спасибо за содержательный ответ...
 
но вот интересно,почему Майкрософт не предусмотрел разрешение на подключение устройств с помощью GPO
 
Добавлено:
roman n1
 
спасибо за скрипт,очень нужная вешь,но обсуждаем же подключение локального принтера...

Всего записей: 17 | Зарегистр. 13-06-2006 | Отправлено: 09:52 21-04-2008
Imko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BDO

Цитата:
или у меня что то с глазами,или доменный пользователь не отражается в оснастке "Управление компьютером" во вкладке "Пользователи". так как его добавить в локальную группу?

конечно, доменный пользователь не будет отражаться в вкладке Пользователи локального  компа. С чего бы это ему там быть. Во вкладке Пользователи сидят локальные учетные записи (сделайте эксперемент: создайте локально нового пользователя, имя которого не совпадает ни с одним доменным пользователем. А затем попробуйте зайти на этот же комп: сначала в домен, а потом в локальный комп. В домен Вас не пустят, а локально пустит, только сетевых ресурсов не будет, пока не пройдете доменный авторизацию)
Я же говорил о группе PowerUsers.
1. заходим на комп под доменным администратором (не под локальным)
2. заходим в группу PowerUsers
3. нажимаем кнопку Add
4. пишем имя доменного пользователя или его первые буквы  
5. в строке location должен стоять домен (если туда проставить локальный комп, то поиск будет идти среди учетных записях локального компа)  
 
PS  а Вас, случайно так, не стоят ли на ноутах win XP Home или XP MediaCenter? у этих двух ОС проблемы с нормальной работой в домене.

Всего записей: 44 | Зарегистр. 03-10-2007 | Отправлено: 11:25 21-04-2008
BDO

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Imko
 
так,с добавлением пользователя в группу разобрался,но вот все равно не работает.
при подключении принтера,выдаёт что нужны права админа.
какие ещё мысли будуть?
 
Добавлено:

Цитата:
PS  а Вас, случайно так, не стоят ли на ноутах win XP Home или XP MediaCenter? у этих двух ОС проблемы с нормальной работой в домене.

 
нет,операционки стоят ХР Профешнал...

Всего записей: 17 | Зарегистр. 13-06-2006 | Отправлено: 07:32 22-04-2008
Imko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BDO
ну тогда нужно либо повышать права пользователей до локальных админитсратров
либо сделать заготовки: (основных видов принтеров не так много) проставить основные принтеры те что попроще - более сложные модели того же производителя должны понять язык печати от более простого (hp Lj 1050, hp dj, epson epl, epson stylus
этот вариант муторный и сбойный
может рассмотреть использование флешек
пользователь готовит документ на ноуте, затем переносит на флешку, потом идет с флешкой к местному компу с принтером и оттуда печатает
еще вариант каждому владельцу ноутбука купить по принтеру - пускай с собой возят ))
есть спецальные компактные модели для ноутов - например у canon
правда получаются дорогие отпечатки

Всего записей: 44 | Зарегистр. 03-10-2007 | Отправлено: 12:39 22-04-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru