Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

bu536



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)

Всего записей: 647 | Зарегистр. 08-12-2001 | Отправлено: 01:14 03-02-2004 | Исправлено: drros, 12:54 12-07-2006
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alan Mon

Цитата:
Есть специальные средства

было б прекрасно, если бы ты сразу писал какие именно и как да что...
Wise ?


----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 19:03 18-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Наверное про VERITAS идет речь... я его глянул, но все таки элегантности .bat и .vbs файлов ему не занимать. Была бы фича, которая .bat или .vbs в .msi переделывает, было бы круто!
 
Добавлено:
ошибку сделал
Цитата:
не занимать
читать как "не хватает".

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 07:20 19-01-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
Да я уже писал. Я, например, пользуюсь Wise Package Studio. Можно просто зайти на AppDeploy.com, там этих средств рекламируется немеряно, Alxdhere в курсе .
 
Alxdhere

Цитата:
Наверное про VERITAS идет речь

Если ты про WinInstall LE, который идет в поставке win2000, то это довольно убогий продукт. Мне с его помощью удалось перепаковать только несколько очень простых продуктов.
Wise на порядок мощнее. Он, конечно, платный, но...

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 10:42 19-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Интересное поведение обнаружил.
Переустановил комп. Установил в него FAR с правами админа. Потом зашел в Regedit и выставил для Domain Users все права на HKLM\Software\FAR.
Снова переустановил комп. Политикой компьютера создал ключ в реестре HKLM\Software\FAR (т.е. под логином SYSTEM). Зашел под юзером у которого права Domain Users. Прав на ключ HKLM\Software\FAR нет. Почему?!
Зашел в GPO на сервере и добавил в ...Security Setting\Registry ключ HKLM\Software\FAR и дал все права группе Domain Users. Применил политики на компе. Права появились. Ну пусть так, странно только, почему не хватало тех же прав указанных группе?!
Однако ключ HKLM\Software\FAR у меня есть и на сервере (установлен там он). Захотел дать права юзеру на ключ HKLM\Software\TEST (например), а его нет на сервере. Решил сделать так. Создал его в реестре. Дал права. Удалили в реестре. Создал на компе ключ HKLM\Software\TEST под админом. Перезапустил комп. На FAR есть права, а на TEST нет. Получается, что если ключа на сервер нет, так он и права на него не даст?!?!
 
Насчет .adm - я так понимаю, что темплеты в основном для установки конкретных значений, а не для установки прав на ветки реестра. Или я не допонял. Есть пример, который даст все права на HKLM\Software\FAR через .adm файл?
 

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 10:49 19-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere

Цитата:
темплеты в основном для установки конкретных значений

точно. это как вариант вместо использования .reg....
Alan Mon

Цитата:
Да я уже писал


Цитата:
Alxdhere в курсе  

знаю это конечно очень хорошо, но ведь не только мы трое это читаем и пишем.
придет ньюб и будет париться что где....давай хоть ссылку на пост, где писал.
?
Цитата:
Потом зашел в Regedit и выставил для Domain Users все права на HKLM\Software\FAR.  


Цитата:
Снова переустановил комп. Политикой компьютера создал ключ в реестре HKLM\Software\FAR (т.е. под логином SYSTEM). Зашел под юзером у которого права Domain Users.

снова переустановил. снова создал ветку. внимание вопрос: откуда там появятся права пользователям ? не догоняю.....

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 11:12 19-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
снова переустановил. снова создал ветку. внимание вопрос: откуда там появятся права пользователям ? не догоняю.....

Если часом ранее я указал, что у группы Domain Users есть права на ветку, то почему новый комп (я переустановленный, рассматриваю как новый) не принимает прав группы? Должен ведь!
Прикинь, зашел ты у одного из группы пользователей на комп в regedit с правами админа. Выставил прав на ключ. У других пользователей этой же группы разве не должны появится аналогичные права???

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 11:47 19-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere

Цитата:
то почему новый комп (я переустановленный, рассматриваю как новый) не принимает прав группы? Должен ведь!  

опять не догоняю перставил систему ? что ты имеешь в виду под "переустановленный\новый" ? если систему переставлял, так откуда эти права возьмутся? святой дух принесет ?

Цитата:
У других пользователей этой же группы разве не должны появится аналогичные права???

на этой же машине ? должны. а на остальных - нет.

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 11:55 19-01-2005
Alexey_Gawrilow



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Приветствую!
 
Если не в тему, посоветуйте, где спросить.
 
Нужно дать право на запись в расшаренный каталог сервису, выполняющемуся на другой машине, те не чужому LocalSystem'у.
 
Сейчас сделано через специального пользователя, сервис запускается от имени пользователя, доступ к ресурсу предоставляется тоже пользователю (на запись), остальным на чтение.
 
Чем не нравится - сеть иногда лихорадит, и местами при загрузке машина не может найти пользователя в AD, пока выяснили что это происходит 100% при работе WindowsUpdate.

Всего записей: 640 | Зарегистр. 08-09-2003 | Отправлено: 12:02 19-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
на этой же машине ? должны. а на остальных - нет.

А если группа в домене? Например, Domain Users? Если у нее есть права на ветку реестра, то они должны быть у всех членов группы! Или не так?

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 12:23 19-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere
если ты зашел на конкретный комп, дал права на ветку рестра группе test, то права на эту ветку будут у всех членов группы test, которые войдут на эту машину и только на этой машине. На другие машины это право не распространится.

Цитата:
А если группа в домене?

абсолютно наплевать, где группа. ты даешь разрешения отдельно на реестр этой машины. другие компы и их реестры об этом знать не знают.

Цитата:
Решил сделать так. Создал его в реестре. Дал права. Удалили в реестре.

после удаления права пропали (удален дескриптор безопасности)и при создании нового ключа права на него встали по умолчанию. про дескрипторы.

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 12:48 19-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Понял. Спасибо. Значит только GPO мне поможет.
 
Добавлено:
Слушайте, а юзер SYSTEM к какой-нибудь группе относится?
 
Добавлено:
Вообщем, если кому интересно, то я выкладываю скрипт для установки FAR 1.7 b5 (как пример).
 
install.vbs
 
Set WshShell=WScript.CreateObject("Wscript.Shell")
Set WshNetwork = WScript.CreateObject("WScript.Network")
Set FSo = CreateObject("scripting.filesystemobject")
 
'get user name
strUserName = WshNetwork.UserName
 
'if is local admin, then this is "ThisIsAdmin"
Set objGroup = GetObject("WinNT://./Administrators,group")
For Each objUser In objGroup.Members
  If objUser.Name = strUserName Then
    strUserName = "ThisIsAdmin"
    Exit For
  End If
Next
 
'get path to script
frompath = Left(WScript.ScriptFullName, Len(wscript.scriptfullname) - Len(WScript.scriptName))
'control file name
controlfile = WshShell.ExpandEnvironmentStrings("%programfiles%\FAR\far.exe")
 
'install soft
if strUserName = "SYSTEM" or strUserName = "ThisIsAdmin" then
  if not FSo.fileexists(controlfile) then
'far17b5.exe - self-extracted archive (rar is cool!)
    if WshShell.Run(frompath & "far17b5.exe", 0, true) = 0 then
'HKLM reg file
      WshShell.Run "%SystemRoot%\system32\regedt32.exe /s " & frompath & "farsave2.reg", 0, true
    end if
  end if
end if
 
'install shortcuts
if strUserName <> "SYSTEM" then
'HKCU reg
  WshShell.Run "%SystemRoot%\system32\regedt32.exe /s " & frompath & "farsave1.reg", 0, true
'create shortcuts
  FSo.CopyFile frompath & "far manager.lnk", WshShell.ExpandEnvironmentStrings("%ALLUSERSPROFILE%\Start Menu\Programs\Far Manager 1.7 b5.lnk"), true
  FSo.CopyFile frompath & "far manager.lnk", WshShell.ExpandEnvironmentStrings("%ALLUSERSPROFILE%\Desktop\Far Manager 1.7 b5.lnk"), true
end if
 
Этот скрипт имеет смысл прописать в GPO для computer & user. При запуске от имени SYSTEM будет установлен сам софт, а при запуске от имени пользователя - ярлыки и настройки. Если скрипт запустит локальный администратор - установится полностью все.
 
install.zap
[Application]
FriendlyName = "FAR 1.7 b5 - самый лучший менеджер файлов (рус)"
SetupCommand = ""\\ss2\sdp\FAR17b5\install.vbs""
DisplayVersion = 1.7
Publisher = MYCOMPANY
URL = http://www.mycompany.ru
 
[Ext]
rar=
zip=
cab=
arj=
lzh=
ace=
tar=
jar=
 
Если использовать публикацию с таким скриптом, то установятся только ярлыки, поэтому ее можно не использовать и не опубликовывать. Хотя пригодится может, если новый юзер появился, а у вас нет ярлыка в %ALLUSERSPROFILE%.
 
Как такое?

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 12:52 19-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere
вроде нет. его даже невозможно добавить в какую либо группу.  
для NT4\2000
насколько я знаю в 2003 в этом плане ничего не изменилось....

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 15:28 19-01-2005
SergeyDoronin

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А как с группой everyone? Только  не с ее принадлежностью а с ее членами? Был замечен глюк такой: при русификации 2000, с помощью MUI, пошла ошибка при применении полтик, но вроде "Пользователям не сопоставлены коды защиты данных". Как оказалось MUI-pack переименовал группу "Everyone", во "Все". Что логично. Только вот в политиках оставалась куча ссылок на Everyone. Вылечил созданием фиктивной группы Everyone и включением в нее всех существовавших у меня групп. Коряво конечно, но помогло. Есть ли у кого красивое решение этой траблы? И вообще как быть с этим MUI?

Всего записей: 50 | Зарегистр. 03-05-2004 | Отправлено: 15:48 19-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SergeyDoronin

Цитата:
А как с группой everyone? Только  не с ее принадлежностью а с ее членами?

ну ...  как бы из названия группы понятно, что это все. но по умолчанию, насколько я помню, туда не входят гость и анонимный вход....

Цитата:
И вообще как быть с этим MUI?

я лично не люблю эту мую и уж тем более не стал бы ставить на серваки....
http://support.microsoft.com/default.aspx?scid=kb;en-us;329816

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 16:19 19-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
У меня есть софт который назначен на computer. Один софт ставится с помощью скриптов .vbs, другой проще - через msi. При этом, когда первый раз включаю комп в домен и переношу в соответствующую ou то вижу, как начинают исполняться скрипты. После чего надо рестартиться для того, чтобы установился софт .msi. После этого надо еще раз перезагрузиться, чтобы применились политики разруливающие права на реестр.
 
А нельзя настроить так, чтобы за один раз все это происходило???

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 10:55 24-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere

Цитата:
как начинают исполняться скрипты. После чего надо рестартиться для того, чтобы установился софт .msi.

события установщика в эвентлоге есть ?  

Цитата:
После этого надо еще раз перезагрузиться, чтобы применились политики разруливающие права на реестр.  

на ветки, которые появляются в результате установки софта ?

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 12:21 24-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
события установщика в эвентлоге есть ?

Как это я в него сразу не посмотрел?! Есть. EventID=108 Warning
Failed to apply changes to software installation settings.  Software installation policy application has been delayed until the next logon because an administrator has enabled logon optimization for group policy.  The error was : The group policy framework should call the extension in the synchronous foreground policy refresh.  
 
Нафига он отложил установку?!
 

Цитата:
на ветки, которые появляются в результате установки софта ?

Именно так.
 
Я еще один тест прогнал. Софт скриптами ставится и права на реестр выставляются, если подождать и не логиниться (кстати, в GPO такое есть вроде, но где?) А вот msi все равно только после перезагрузки встает - зараза такая.
 
1. Как убрать требования нажать Ctrl+Alt+Del до тех пор, пока не применятся политики на computer?
 
2. Как убрать требования нажать Ctrl+Alt+Del вообще, чтобы сразу пароль требовал?

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 14:03 24-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere

Цитата:
Нафига он отложил установку?!  


Цитата:
administrator has enabled logon optimization for group policy.

установка с повышенными привилегиями ? при заходе в домен на локальной машине прописываются доменные админы в локальную группу administrators. имхо, так как еще не прописались(первый вход только) вот и пишет - в следующий раз

Цитата:
Именно так.  

ну дык если софт еще не поставлен, откуда ветки то возьмутся ? на что права ставить ?

Цитата:
1. Как убрать требования нажать Ctrl+Alt+Del до тех пор, пока не применятся политики на computer?

насколько я помню, убрать асинхронное применение политик на ХР...

Цитата:
2. Как убрать требования нажать Ctrl+Alt+Del вообще, чтобы сразу пароль требовал?

убрать параметр "требовать нажатия Ctrl+Alt+Del" в политиках безопастности.

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 14:38 24-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
ну дык если софт еще не поставлен, откуда ветки то возьмутся ?  на что права ставить ?  

А я порядок применения политик вроде корректный указал, но сдается мне, что они синхронно выполняются.
 

Цитата:
насколько я помню, убрать асинхронное применение политик на ХР...  

Раздел Computer...-Administrative...-Scripts-Run startup scripts async?

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 14:48 24-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere

Цитата:
но сдается мне, что они синхронно выполняются.  

на XP- нет.

Цитата:
Scripts-Run startup scripts async?

disabled....иначе все будет асинхронно применяться....

Цитата:
что они синхронно выполняются.

на ХР асинхронно. это фича ХР, все асинхронно....если не скажешь "нет" .....
типа , для скорости входа.....


----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 19:43 24-01-2005
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)
emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru