Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Win2000 - ограничение прав пользователей

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6

Открыть новую тему     Написать ответ в эту тему

Jovanotti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Применяй квотирование. Свойства диска и т.д.  
назначь каждому юзеру определенный размер дискового пространства выше  которого он не прыгнет. Но этот способ применял только для 2000-ХП, хотя для сервака думаю будет работать тоже, хотя это и не совсем правильное решение.

Всего записей: 720 | Зарегистр. 22-12-2002 | Отправлено: 13:13 01-04-2004
ZUMR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Jovanotti

Цитата:
Применяй квотирование

Спасибо. Посмотрел. Для сервака тоже работает. Дело не в ПЭВМ, а FAT/NTFS.

Цитата:
каждому юзеру определенный размер  

У меня их 100 человек, муторно каждого. Но если по другому нельзя, то придется.
Для удобной работы у меня юзеры объединены в группы, и разрешения к ресурсам я даю на определенную группу.
Можно квотировать как-то сразу для всей группы? И на отдельную папку, а не на весь диск?

Цитата:
не совсем правильное решение

Почему?

Всего записей: 1835 | Зарегистр. 23-04-2003 | Отправлено: 15:55 01-04-2004 | Исправлено: ZUMR, 16:52 01-04-2004
zonder



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
У меня их 100 человек, муторно каждого. Но если по другому нельзя, то придется.  
Для удобной работы у меня юзеры объединены в группы, и разрешения к ресурсам я даю на определенную группу.  
Можно квотировать как-то сразу для всей группы? И на отдельную папку, а не на весь диск?  

 
Квотирование - контроль использования юзерами дискового пространства компьютера, соответсвенно, этим инструментом контролировать можно только разделы диска вообщем. Но никто не мешает создать разделы без букв и смонтировать их как папки в NTFS  (недостаток - раздробленность общего объема HDD, я бы так делать не стал)  
 
100 человек - мелочь. Пробивать каждого и не надо: выставил квоту по дефолту (для основной массы, например 100МБ. А эксклюзивам - 2ГБ или 20МБ  )
 

Всего записей: 335 | Зарегистр. 11-04-2002 | Отправлено: 15:30 04-04-2004
ZUMR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zonder

Цитата:
смонтировать их как папки в NTFS  

Я так и сделал. Меня это устраивает. В каждую папку могут входить и работать с ней несколько определенных людей. А вот как теперь по-проще сделать, чтобы они со своих компов не переполняли мне сервак, работая с выделенными им папками на серваке?

Цитата:
выставил квоту по дефолту  

Это где? И для чего? Для диска или папки? Я не нашел похожего.
Для квотирования у меня высвечивается только список юзеров, а группы можно?

Всего записей: 1835 | Зарегистр. 23-04-2003 | Отправлено: 08:50 05-04-2004
Jovanotti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ZUMR

Цитата:
Цитата:не совсем правильное решение  
 
Почему?

 
 

Цитата:
У меня их 100 человек, муторно каждого

Вот поэтому и не совсем правильное

Всего записей: 720 | Зарегистр. 22-12-2002 | Отправлено: 09:09 05-04-2004
Als

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Это квота по умолчанию устанавливается на вкладке "Квоты" в свойствах нужного диска.  
Там есть пункт "Выделять на диске не более, чем...". Вот это и есть квота по умолчанию.Квота устанавливается только для всего диска, т.е. если у пользователя две папки на этом диске, то в качестве занятого объема будет использоваться сумма объемов этих папок. Установить квоту для группы стандартными средствами нельзя (обидно, да?), только отдельным пользователям и только на диск целиком.

Всего записей: 75 | Зарегистр. 23-10-2003 | Отправлено: 09:13 05-04-2004
ZUMR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Jovanotti
Als
zonder
Коллеги, спасибо за ответы.
 
Als

Цитата:
стандартными средствами нельзя (обидно, да?),  

Обидно, согласен.
А какими-нибудь софтинами можно?

Всего записей: 1835 | Зарегистр. 23-04-2003 | Отправлено: 10:07 05-04-2004
Pantalone



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Поставил систему (сервер терминалов) на отдельный раздел. Теперь на этом диске только WINNT, Program Files и Documents and Settings. Но диск доступен юзерам, в том числе и системные папки. Причем это по умолчанию. Система естественно NTFS.
Как теперь запретить юзерам использовать этот системный диск? Т.е. можно конечно поставить запрет на доступ к этому диску целиком, оставить только для SYSTEM, и админов домена, ну и локальному админу. Но будут ли при этом работать приложения из под юзеров, получат ли они доступ в своих профилях к рабочим столам?
 
Можно ли вообще скрыть системный диск от юзеров? Вроде политиками можно.
Но как запретить им лазить по диску, который все же виден будет наверняка через окно диалога "Сохранить как". Или этого не будет? Если системный диск скрыт, то юзер не сможет сохранять инфу себе на рабочий стол и в "мои документы"?

Всего записей: 731 | Зарегистр. 16-02-2004 | Отправлено: 17:24 17-04-2004
Als

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1. Для квот отдельно на папки и по группам можно использовать, например, прогу QuotaAdvisor. На самом деле их много - попробуй поискать в Яндекс ии Google. Сам я ими не пользуюсь, поэтому ничего более конкретного подсказать не могу.
 
2. Системный диск от пользователей конечно скрыть можно. Это даже устанавливается где-то в политиках, но учти, что этот диск не будет виден только в Проводнике. Остальные программы (типа Far и т.д.) на эти настройки не смотрят и на них они не действуют. Поэтому без запрещения через NTFS тут вряд ли обойтись. Сначала разреши пользователям только чтение какого-нибудь Program Files, а дальше попытайся войти под пользователем и позапускать программы. Если все запускается - повезло, иначе обычно надо искать почему программа не запускается. Тут очень поможет filemon. Кстати, не забудь, чтобы переменные TEMP и TMP указывали на каталог, куда пользователи имеют право read/write. Без этого большинство программ точно не запустится.

Всего записей: 75 | Зарегистр. 23-10-2003 | Отправлено: 11:09 19-04-2004 | Исправлено: Als, 11:12 19-04-2004
Pantalone



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Als
Про квоты я не спрашивал.
Уже разобрался с системными папками, они по умолчанию не доступны юзерам для изменений и удалений, то что надо. В общем диск можно и не скрывать.
Заметил такой глюк - пытаюсь удалить файлы в папке Outlook из под админа, так они потом сами обратно восстанавливаютя. Что за чудеса?
Просто надо запретить юзерам пользоваться оутглюком.

Всего записей: 731 | Зарегистр. 16-02-2004 | Отправлено: 11:51 19-04-2004
JcVai



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Pantalone
Просто раскидай необходимые разрешения на соответствующие папки и ветки реестра.

Всего записей: 661 | Зарегистр. 27-10-2002 | Отправлено: 08:30 20-04-2004
Pantalone



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
JcVai
Как на папки и ветки реестра права задать можно? (думал что только на папки диска можно права разграничивать)

Всего записей: 731 | Зарегистр. 16-02-2004 | Отправлено: 09:47 20-04-2004
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Pantalone
через пункт "безопасность".  
запускаешь regedt32 и там выбираешь ветви, к которым требуется ограничить доступ. нажимаешь "безопасность"->разрешения.
и выбираешь кому и куда можно...

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 10:04 20-04-2004
NDM



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приветствую Всех !!!
Помогите решить проблему! Имеется:
ОС: Windows Server 2003 EE.  
Роли выполняемые Сервером: File Server, AD, DNS, DHCP
Режим работы: смешанный
 
В AD заведен юзер YYY и XXX. Создана группа (глобальная, безопасность) ZXC, членом которой является юзеры YYY и XXX . Группа ZXC не является членом никакой другой группы. На сервере создаю папку 123. Необходимо дать доступ только членам группы ZXC. Делаю Sharing. Далее делал два варианта:
 
Вариант №1 - в Sharing Permissions ставлю ТОЛЬКО группу ZXC (full control). На вкладке Security -> Advanced снимаю атрибут разрешения наследования и ставлю ТОЛЬКО группу ZXC. Применяю настройки. С рабочей станции под учетной записью YYY или XXX пытаюсь зайти в расшареную папку 123. Получаю отказ.
 
Вариант №2 - в Sharing Permissions ставлю юзеров YYY и XXX (full control). На вкладке Security -> Advanced снимаю атрибут разрешения наследования и ставлю юзеров YYY и XXX. Применяю настройки. С рабочей станции под учетной записью YYY (XXX) пытаюсь зайти в расшареную папку 123. Все ОК.
 
Вопрос: почему когда в Permissions указывается «юзер» (вариант 2), то все нормально работает, а когда указывается группа, членом которой является юзер (вариант 1), то в папку попасть нельзя. Такое ощущение, что состав групп не просматривается.
 
В Domain Controller Security Policy в разделе Local Policies -> User Rights Assignment -> Acces this computer from the network группу 123 занес, в Deny access to this computer from network кроме support_388945a0 ничего нет. А в Domain Security Policy все настройки стоят в Not Defined
 
Заранее благодарю всех кто откликнется.

Всего записей: 3 | Зарегистр. 11-05-2004 | Отправлено: 16:44 11-05-2004
NDM



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вроде сам разобрался. Дело оказалось в самих глобальных группах. Если я правильно понял, то когда речь идет о лесе доменов состоящем только из одного домена, то смысла в глобальных группах практически нет ? И надо оперировать локальными группами ?

Всего записей: 3 | Зарегистр. 11-05-2004 | Отправлено: 11:05 12-05-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NDM - ты неправильно понял. Майкрософт рекомендует использовать именно глобальные группы. Не стоит злоупотреблять универсальными, а вот глобальные это идеал

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 11:46 12-05-2004
NDM



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2 kibkalo
 
На сколько я знаю, в своих "трудах" Майкрософт рекомендует применять модель AGLP:
 
Accounts – учетные записи (помещаются в…) Global Groups – глобальные группы (которые затем помещаются в…) Local Groups – локальные группы (которым в конечном счете назначаются…) Permissions – разрешения.
 
Локальные группы применяются обычно для назначения разрешений на доступ к ресурсам только в своем домене.  
Глобальные группы могут быть использованы для доступа к ресурсам в любом домене леса.
 
У меня лес (хотя по определению это вовсе не лес ) состоящий из одного домена. Да и не получается через глобальные группы раздавать Permissions. Собственно именно в этом и вся проблема . А через локальные - пожалуйста.
 
"..... не стоит злоупотреблять универсальными....."
 
О универсальных и речи не было . Тем более, что сервер работает в смешанном режиме (универсальные группы не доступны)

Всего записей: 3 | Зарегистр. 11-05-2004 | Отправлено: 10:15 13-05-2004
Route



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Имеется ОС Windows XP Pro. Как ограничить уч. запись "гость" или другую, чтобы она не могла пользоваться сетью, а в особенности интернетом. Инет раздается по сети через шлюз.

Всего записей: 48 | Зарегистр. 13-05-2004 | Отправлено: 11:53 20-06-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Route что за шлюз ?

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 16:40 20-06-2004
Route



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Обычная сеть, только все компы в Интет бегают через железку (D-Link). Вот это и есть шлюз

Всего записей: 48 | Зарегистр. 13-05-2004 | Отправлено: 18:13 20-06-2004
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Win2000 - ограничение прав пользователей


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru