Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Открыть новую тему     Написать ответ в эту тему

articlebot



Administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


В этой статье рассмотрены ключевые моменты по работе с групповыми политиками Active Directory на примере политик Microsoft Windows Server 2003.


     
  1. Введение
  2. Объекты групповых политик
  3. Создание объекта групповой политики
  4. Порядок применения объектов групповой политики
  5. Приоритетность, наследование и разрешение конфликтов
  6. Определение настроек, действующих на компьютер пользователя
  7. Другие инструменты управления групповыми политиками

Введение


С увеличением парка компьютеров на предприятии все более остро встаёт вопрос о стоимости его управления и содержания. Ручная настройка компьютеров отнимает немало времени у персонала и заставляет, с увеличением количества компьютеров, увеличивать штат обслуживающего их персонала. К тому же при большом количестве машин следить за соблюдением принятых на предприятии стандартов настройки становится всё труднее. Групповые политики (Group Policy) являются комплексным инструментом централизованного управления компьютерами с ОС Windows 2000 и выше в домене Active Directory. К компьютерам под управлением ОС Windows NT4/9x групповые политики не применяются: они управляются системными политиками (System Policy), которые в данной статье рассматриваться не будут.



Читать
 
Вопросы по AD GP следует задавать в теме "Групповые политики (Group Policy, GPO): документация, ссылки".
В данной теме производится только обсуждение статьи.

Всего записей: 368 | Зарегистр. 25-05-2001 | Отправлено: 04:46 12-02-2006 | Исправлено: emx, 15:23 01-09-2006
h17liner



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрй день всем. У меня возник такой вопрос. Можно ли с помощью групповых политик ограничить доступ пользователей домена к локальным ресурсам.
 
Допустим чтоб пользователь на своей машине мог сохранять документы только в папку  
D:\Docs\%USER_NAME%

Всего записей: 29 | Зарегистр. 01-10-2008 | Отправлено: 12:28 13-10-2008
Rasteg

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос по GPO, в частности про приоритетность родительской и дочерней политики.
Насколько я понял, созданная мной политика на контейнере более приоритетна для пользователей, находящихся в этом контейнере, чем Default domain policy. Но возникла следующая проблема: В дефолтной политике паролей отключено требование сложности и стоит длина пароля не менее 8  символов, в политике моего контейнера сложность отключена и длина стоит не менее 5 символов. Но поменять пароль юзера из моего контейнера я могу только на сложный и длинный, при попытке поставить простой и короткий, ругается, что не отвечает требованиям политики.
 
Спасибо заранее.

Всего записей: 2 | Зарегистр. 18-10-2008 | Отправлено: 17:56 18-10-2008
BULLDOG



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Rasteg

Цитата:
ругается, что не отвечает требованиям политики.

Потому что Default Domain Policy имеет больший приоритет, чем твоя собственная политика, т.к. она является политикой всего домена.

Всего записей: 387 | Зарегистр. 29-08-2003 | Отправлено: 12:49 21-10-2008
docfbi



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ как с помошью GP перенаправить папку "мои документы" на сетевой диск "U"  
в установках перенаправления если я путь прописываю к u:\ пишит неверный формат UNC
 
как это провернуть?

Всего записей: 131 | Зарегистр. 28-08-2005 | Отправлено: 15:25 22-10-2008
AgelNick



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
docfbi, предположим, под сетвым диском "U", настоящий путь: \\server\users
 
так вот тебе именно такой путь надо указывать - \\server\users
 
сетевые диски могут быть настроены не у всех пользователей, к которым применена политика перенаправления папки "мои документы"

Всего записей: 36 | Зарегистр. 24-11-2005 | Отправлено: 11:41 23-10-2008
docfbi



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
втомто все и дело что в профиле пользователя каждому юзеру прописываеться  
\\server\users\username\
тоесть в качестве диск U: подключаеться каждому своя папка из шаринга users
такм етсь вы бор типа папка шаринга \username\мои доекменты
 
но тоже не катит так как получаеться на папку ниже чем сечас храниться у пользователя

Всего записей: 131 | Зарегистр. 28-08-2005 | Отправлено: 14:36 23-10-2008
lypky



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Сломал уже голову в поисках решения.
 
Есть домен на базе Win 2k3 SP2 Ent Rus.
 
Есть пользователи Win XP SP3 Rus.
 
Есть принтер HP LJ 1020.
 
Принтер подключен к пользователю через USB, расшарен и внесен в AD.
 
Этот принтер еще как сетевой на другом пользователе. Когда сам пользователь, что локально подключен к принтеру посылает документ на печать - то все прекрасно печатается.
 
Когда другой пользователь по сети посылает документ на печать то документ со статусом "Идет печать" зависает в принтере. Любые другие документы тоже получается больше не печатают. Необходимо либо из под админа рестартовать сервис Printer spooler, либо перезагружать машину с принтером. Тогда он все документы напечатает.
 
При это если Документ по сети посылать на печать от имени администратора домена, то документ сразу же прекрасно печатается.
 
Политики вообще очень простые на пользователях, все пересмотрел через Group Policy Management Console.
 
Вряд ли это с политиками накосячил.
 
В логах самой винды и клиента и сервера пусто. Ваще нет никаких упоминаний что мол принтер спулер подвис или чтото в этом роде, разрешения безопасности на принтерах тоже стоят по умолчанию. Как установил их от админа домена, такие и остались... Ну куда еще копать?? Дрова вроде бы тоже нормальный с сайта HP.

Всего записей: 699 | Зарегистр. 19-10-2006 | Отправлено: 05:35 31-10-2008
drdll



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Подскажите, что надо установить, для того, чтобы добавить оснастку AD users & computers  на моей рабочей станции, чтобы не заходить терминально на контроллеры домена. или такое невозможно?
 
Добавлено:
ну еще если можно DNS и DHCP оснастки....

Всего записей: 102 | Зарегистр. 23-06-2005 | Отправлено: 15:50 10-11-2008
AgelNick



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
drdll, вот это надо: http://www.microsoft.com/downloads/details.aspx?FamilyID=86b71a4f-4122-44af-be79-3f101e533d95&DisplayLang=ru
 
Добавлено:
lypky, принтер подключается не к пользователю, а к компьютеру. USB или LPT - не имеет значение.
Очевидно, для обычного пользователя не хватает прав.
Попробуйте вот выдать всем пользователям возможность печатать.
свойства принтера -> вкладка "безопасность"
добавьте туда пользователя "все" (Everyone) и постаьте права доступа:
- "печать"
- "управление принтерами"
- "управление документами"
 
должно работать.
 
А вообще удобнее создать группу в которую внести тех пользователей, которые имеют право (могут) печатать на принтер. Далее даете соответствующие права для этой группы.

Всего записей: 36 | Зарегистр. 24-11-2005 | Отправлено: 17:29 10-11-2008
drdll



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
AgelNick
вот спасибо.
именно это и имел ввиду.

Всего записей: 102 | Зарегистр. 23-06-2005 | Отправлено: 18:07 10-11-2008
IT_profi

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А можно ли как нибудь использовать групповые политики если поднять домен под линуксом?

Всего записей: 3 | Зарегистр. 11-11-2008 | Отправлено: 08:55 12-11-2008
TCPIP

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IT_profi

Цитата:
А можно ли как нибудь использовать групповые политики если поднять домен под линуксом?

Скорее, если домен AD, а клиенты Unix/Linux/Mac. Но, насколько я знаю, только через продукты третьих фирм.
 

Всего записей: 4667 | Зарегистр. 31-01-2003 | Отправлено: 00:44 14-11-2008
FishHead



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как можно разрешить пользователям в домене менять свои обои, темы, заставки, сейчас при попытке смены любого из этих параметров ругается на отсутствие прав ....

Всего записей: 92 | Зарегистр. 18-06-2007 | Отправлено: 16:30 14-11-2008
TCPIP

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FishHead
Дайте им права Power Users. Кажется так. Или запретите всем, а для избранных создайте отдельный объект групповой политике и включите фильтрацию безопасности.

Всего записей: 4667 | Зарегистр. 31-01-2003 | Отправлено: 01:34 15-11-2008
FishHead



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TCPIP:
Большое спасибо за совет
Но к сожалению не помогло

Всего записей: 92 | Зарегистр. 18-06-2007 | Отправлено: 17:24 20-11-2008
TCPIP

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FishHead
А в административном шаблоне вы не ограничили доступ к рисунку рабочего стола и заставке?
Посмотрите, не включены ли политики  Prevent changing wallpaper и Screen Saver вот здесь User Configuration/Administrative Templates/Control Panel/Display.
Получить список политик, применяющихся для пользователя, можнго выполнив gpresult в контексте (то есть под учетной записью) пользователя или выполнив rsop.msc и проведя фильтрацию для конкретного пользователя.
 
Странно конечно, что члены Power Users это не могут, ибо у них достаточно широкие права

Цитата:
Power Users can:
 
Run legacy applications in addition to Windows 2000 certified applications.  
Install programs that do not modify operating system files or install system services.  
Customize system-wide resources including Printers, Date/Time, Power Options, and other Control Panel resources.  
Create and manage local user accounts and groups.  
Stop and start system services which are not started by default

Так как они могут устанавливать службы и печатать, они еще и драйверы могут устанавливать и загружать в память.
Помните только, что это локальная группа.
Вот полный список прав предоставляемых группе.
Может, у вас фильтрация не так прошла... Вот тут хорошо написано, как использовать функциональность restricted groups.

Всего записей: 4667 | Зарегистр. 31-01-2003 | Отправлено: 02:07 21-11-2008 | Исправлено: TCPIP, 02:27 21-11-2008
kmax1980

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте! Помогите пожалуйста советом в решении проблемы:
Есть домен1 со своим контроллером, со своим dhcp, со своим диапазоном выдаваемых адресов 192.*.*.*, есть 250 пользователей с компьютерами входящими в этот домен.
Нужно массово, с рабочего места администратора (не бегая по всем компам) перевести все компьютеры в другой домен2, т.е. нужно как-то автоматизировать процесс:
1. Вывести все компьютеры из домена1.
2. Выключить контроллер домена1.
3. Включить контроллер домена2.
3. Ввести все компьютеры в домен2.
Есть полные права на оба домена и на все компы. На контроллере домена2 стоит dns, dhcp, адреса выдаёт 10.*.*.*.
 
Пробовал утилитой netdom с параметрами remove, join, move, полностью не получилось. netdom remove при включенном контроллере домена1 выводит удалённо компы из домена1, но почему-то не перегружает комп автоматом, пишет "нет доступа", а это не годится - не перезагружать же мне 250 компов вручную заходя на каждый?!
netdom move, насколько я понимаю требует включенных оба контролера доменов (чтобы вывести из домена1 и ввести в домен2). Данный вариант тоже видимо не совсем оптимален, т.к. домены в разных подсетях (10 и 192).
 
Что тут можно придумать? Подскажите пожалуйста. Заранее благодарю.

Всего записей: 7 | Зарегистр. 20-11-2008 | Отправлено: 02:15 21-11-2008
TCPIP

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kmax1980
Перезагружать можно через shutdown.exe.

Цитата:
shutdown -s \\computer -r

Какжется так.
Нет доступа, потому что брандмауэр, видимо, включен.
Вот тут есть кое-какие сценарии по выводу машин из домена.
Можно сделать это через WMI с помощью PowerShell

Цитата:
$comp = get-wmiobject Win32_ComputerSystem  
$comp.Rename(“newComputerName”,”password”,”administrator”)  
$comp.JoinDomainOrWorkGroup(“MYDOMAIN”,”domainPassword”,”MYDOMAINdomainAdmin”,$null,3)

А можете попробовать через WMIC - интерпретатор для работы с WMI из командной строки. Здесь можно без сценариев просто через CMD-файл.

Всего записей: 4667 | Зарегистр. 31-01-2003 | Отправлено: 02:35 21-11-2008
docfbi



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kmax1980
а как вы будите подрубать все обратно их профили .... юзера взвоют если вы это будтите делать удаленно ручками через реестор...
 
Утилита от микросрфта Мгрейшен Тулс спосет отца рруской демократии.... но есть одинньюанс - если у вас в качестве почты используеться микрософт екчендж то миграция каждого юзера будет происходить порядка 20-30 минут (в завимимости конечно от размера почтого ящика

Всего записей: 131 | Зарегистр. 28-08-2005 | Отправлено: 17:03 22-11-2008
kmax1980

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а как вы будите подрубать все обратно их профили .... юзера взвоют если вы это будтите делать удаленно ручками через реестор...  
 
Утилита от микросрфта Мгрейшен Тулс спосет отца рруской демократии.... но есть одинньюанс - если у вас в качестве почты используеться микрософт екчендж то миграция каждого юзера будет происходить порядка 20-30 минут (в завимимости конечно от размера почтого ящика

 
С помощью утилиты MT, насколько я понимаю, осуществляется миграция пользователей из домена в домен. Мне же надо лишь вывести компьютеры из одного домена и ввести во второй (в котором пользователи уже заведены). Проблемы в профилями и с почтой не стоит.

Всего записей: 7 | Зарегистр. 20-11-2008 | Отправлено: 01:58 24-11-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru