Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблемы с групповой политикой

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

Nebulus2005

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго дня всем!  
 
У меня такая проблема:  
 
Что есть:  
1. Сервер на Windows 2000 server - контроллер домена  
2. Юзерские машины - Windows 2000 Professional, все юзеры логиняться в домен, все компьютеры прописаны в ДНС и являются также членами домена (группы Domain Computers)  
3. Организационная единица (ОЕ), названная мной FirstDepart, куда перенесены определенные компьютеры и пользователи, которые на них работают. (в общем, это компьютеры и юзеры из одного департамента).  
4. Создана отдельная группа - FirstDepartGroup, куда внесены все компьютеры и юзеры ОЕ FirstDepart.  
5. Для данной ОЕ создана групповая политика, как для компьютера, так и для юзера. В этой политике, в ее компьютерной части, юзерам запрещается создавать шеринг объекты через ключ  
 
Computer Configuration->Windows Setting->Security Setting->Local Policies->User Right Assingment->Create Permanent Sharing Objects  
 
Для этого ключа установлено значение - группа Domain Admins, членами которой юзеры из данной ОЕ не являются.  
 
6. В свойствах Security созданной Групповой политики включена галка Apply Policy для группы FirstDepartGroup.  
 
Суть проблемы:  
Политика применяется, а на самом деле ничего не работает, т.е. юзеры раздают шеринги направо и налево. Тоже самое если попробовать поставить политику локально, не работает, т.е. если пользователь в группе Опытный Пользователь, то политикой никак не получается его ограничить в правах (доменной политикой или локальной) на создание шар.
 
Как сделать чтобы у пользователей в группе Опытный Пользователь на локальных ПК в домене не было вкладки Доступ при вызове свойств папок?
 
Если можно по ICQ: 127060895.
Заранее спасибо за ответы.

Всего записей: 9 | Зарегистр. 24-02-2005 | Отправлено: 12:10 26-05-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Nebulus2005

Цитата:
Computer Configuration->Windows Setting->Security Setting->Local Policies->User Right Assingment->Create Permanent Sharing Objects  

Этот параметр отвечает за создание объектов в AD. На локальные шары он не распространяется.
Попробуй вот это

----------
Ребята, давайте жить дружно. Кот Леопольд

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 14:04 26-05-2005
Nebulus2005

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот тут я взял текст исходный для своего сообщения (описание проблемы полностью совпадает с моей, хотя по времени утекло с тех пор... жаль нет продолжения решения данного вопроса):
 
http://forum.ntfs.ru/viewtopic.php?t=6030&sid=0935d0ba0b673f2fc467c6e2e00b4d43
 
и там есть такой момент - политика работает, если затащить ПК в контейнер в AD, так причем тут "Этот параметр отвечает за создание объектов в AD" - можно поподробнее об этом сказать?
 
Второй момент - реестр я поправил тем что на http://www.jsifaq.com/SUBQ/tip8000/rh8046.htm говорится - эффект ноль, но я пробовал на ПК, находящегося в домене. Локально это не обкатывал.
 
Будут ещё варианты по решению данного ворпоса?

Всего записей: 9 | Зарегистр. 24-02-2005 | Отправлено: 15:12 26-05-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Nebulus2005
С этого поста и далее...

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 08:21 27-05-2005
Nebulus2005

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот вариант решения проблемы: для закрытия вопроса по теме надо ограничить в правах до "Пользователя" на локальном ПК доменной политикой или локально, но так как это приведёт к проблемом с софтом и доступу к локальным папкам, надо расширить возможности данного ограничения путём расширения прав для Пользователя:  
 
Поскольку нельзя отменить встроенные полномочия, предоставляемые группе Power Users, то администраторам, собирающимся поддерживать несертифицированные унаследованные приложения, придется расширить полномочия членов группы Users, разрешив запуск установленных ими приложений. Для этой цели в операционную систему Windows 2000 включен шаблон безопасности. Этот шаблон называется compatws.inf и находится в каталоге %windir%\security\templates. Его можно применить к системе с помощью утилит из комплекта Security Configuration. Например, утилита командной строки secedit.exe может быть использована следующим образом:  
secedit /configure /cfg compatws.inf /db compatws.sdb  
Шаблон расширит полномочия членов группы Users в соответствии с требованиями унаследованных приложений.  
 
Вобщем попробую - если это все прокатит отпишусь.

Всего записей: 9 | Зарегистр. 24-02-2005 | Отправлено: 09:46 31-05-2005
Nebulus2005

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Под Администратором запустили с командной строки предварительно перейдя в каталог (%windir%\security\templates):
 
secedit /configure /cfg compatws.inf /db compatws.sdb
 
Время применения шаблона - 12-15 мин (скорее всего зависит от быстродействия самого ПК).
 
Проверили программы - все работает под правами "Пользователь", а расшарить нельзя (отсутствуют вкладки Доступ и Безопасность при вызове).

Всего записей: 9 | Зарегистр. 24-02-2005 | Отправлено: 15:57 01-06-2005
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблемы с групповой политикой


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru