Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » добавить группу в local admins

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

kazavo4ka



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А может быть кому-нибудь данный скрипт поможет
 

On Error Resume Next  
Dim target  
Dim grin  
Dim gradd  
Set fs=WScript.CreateObject("Scripting.FileSystemObject")  
target=InputBox("Задайте имя домена","Ввод домена","<Введите имя домена ЗДЕСЬ>")  
grin=InputBox("Задайте имя группы, В КОТОРУЮ вы хотите добавить другую группу","ЗАДАНИЕ ГРУППЫ","<Введите имя группы ЗДЕСЬ>")  
gradd=InputBox("Задайте имя группы, КОТОРУЮ вы хотите добавить в другую группу","ЗАДАНИЕ ГРУППЫ","<Введите имя группы ЗДЕСЬ>")  
 
Set domain=GetObject("WinNT://"&target)  
domain.Filter = Array("Computer")  
Set groupadd=GetObject("WinNT://" & target & "/" & gradd & ",group")  
Set f=fs.OpenTextFile("ALL Computers.txt",2,True)  
For Each Computer In Domain  
f.WriteLine Computer.Name  
Next  
f.Close  
Set f=fs.OpenTextFile("All Computers done.txt",2,True)  
err.clear  
For Each Computer In Domain  
if Computer.Name = "MRI2-000" then  
Set groupin = GetObject("WinNT://" & target & "/" & Computer.Name & "/" & grin & ",group")  
groupin.Add(groupadd.ADsPath)  
If Err.Number <> 0 Then  
MsgBox "При попытке исполнить команду на компьютере "&Computer.Name&"Произошла ошибка. Возможно компьютер выключен или находиться вне зоны действия сети."&Chr(13)&"Номер и описание ошибки:"&Chr(13)&Err.Number&" "&Err.Description,16,"Произошла ошибка!"  
f.WriteLine "ERROR " & Err.Description &" "&Computer.Name  
err.clear  
else  
f.WriteLine Computer.Name  
End If  
end if  
 
Next  
f.Close  
MsgBox "Задача выполнена! Смотри файлы All Computers done.txt и ALL Computers.txt для проверки",0+64, "Завершение работы"  

сохранить в vbs, а дальше скрипт сам запросит домен, группу доменную, и в какую локальную группу добавлять.

Всего записей: 1655 | Зарегистр. 17-02-2006 | Отправлено: 15:54 04-09-2006
WSQ

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
"Группы с ограниченным доступом" (restricted groups) понял так:
 
Назначение: следить за составом локальных групп.
Пример создания политики следящей за наличием в группе администраторы только локального админа и группы домена "админы_раб_мест":
 
- создаем новую политику домена, навешиваем политику на контейнер с выбранными компами или ограничиваем по вкладке безопастность применение только для группы нужных компов.  
- в "группы с органиченным доступом" по правой мышке создаем описание группы, скажем администраторов. Из оснастки mmc в состав группы даст прописать только доменных пользователей. Прописываем.
- смотрим в диалоге добавления скриптов автозапуска путь к файлам политики. Лезем в каталоги политики скажем Far-ом и ищем inf файл. в нем будет что-то типа
[Group Membership]  
Administrators__Memberof =  
Administrators__Members = администратор, домен\админы_раб_мест  
Users__Memberof =  
Users__Members = "домен\пользователи домена"  
 
Имена пользователей и групп будут вероятно в системном виде S-1-5-14...
 
прописываем локального администратора по имени, доменных пользователей лучше оставить в кодовом/системном виде.
 
Проверяем работу.  (сперва лучше на одном компе)
-----------------------------------------------------------------------------
возможные проблемы:
1. язык наименования группы (Administrators/Администраторы) и разные ОС - надо тестировать, в худшем случае записать в политике избыточный комплект.
2. пробелы в наименовании групп. - вроде помогают кавычки "домен\пользователи домена" или вставка системного номера.
3. ошибки при применении политики - смотреть лог системы, читать  Групповые политики (Group Policy)  и  Interpreting Userenv log files  

Всего записей: 47 | Зарегистр. 14-06-2006 | Отправлено: 22:57 12-11-2006 | Исправлено: WSQ, 23:12 12-11-2006
v1ct0r



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Hi, All!
Научите:
Все пишут - заменяет то, что было на новые, доменные. А у меня добавляет. Как затирать локальных? (Win2K3AS SP1)

Всего записей: 218 | Зарегистр. 24-12-2005 | Отправлено: 22:41 13-11-2006
WSQ

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
у меня добавляет. Как затирать?

У меня политика:  

Цитата:
[Group Membership]  
Administrators__Memberof =  
Administrators__Members = admin_local, домен\админы_раб_мест  
Users__Memberof =  
Users__Members = "домен\пользователи домена"  
 
 
при любом начальном положении оставляет в админах только локального администратора (переименованного в admin_local, переименование тоже через ключ в политиках безопасности) и доменную группу админов.
Сервер W2003, AD, рабочие станции W2000рус

Всего записей: 47 | Зарегистр. 14-06-2006 | Отправлено: 18:27 14-11-2006
v1ct0r



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня также. Но возникает возможность сбросить пароль локального админа и войти уже локально, а не в домен. Можно ли от этого защититься?

Всего записей: 218 | Зарегистр. 24-12-2005 | Отправлено: 18:33 14-11-2006
alexgbol

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Oграничение членства в группе локальных администраторов. Данный параметр тоже удобно конфигурировать через групповые политики. Свойство GPO Restricted Groups позволяет указывать, какие учетные записи должны быть членами той или иной группы. В группу локальных администраторов необходимо включить администраторов домена, а также группу, в которую входят учетные записи персонала, осуществляющего техническую поддержку компьютеров подразделения. Поскольку последний параметр может быть в каждом подразделении свой, целесообразно применять подобные политики на уровне организационного подразделения.
 
После настройки данных параметров пользователь с правами администратора сможет включить другого пользователя в группу администраторов только на промежуток времени между обновлениями политик.
 
 
http://security.software-testing.ru/wiki/Lokal'najaUgroza

Всего записей: 3 | Зарегистр. 08-02-2006 | Отправлено: 15:10 21-02-2007
Bubenka

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не читал все, но если кому то интересно : если стоит enforced на порлитике, то происходит зачитстка членства в локальных группах  и установка настроенным образом с помощью ГП.

Всего записей: 4 | Зарегистр. 19-01-2007 | Отправлено: 12:43 24-07-2007
Yegor Zolotko

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А почему не создать логон скрипт который просто добавит Domain Admins при логоне? Типа  
NET LOCALGROUP Administrators(Администраторы) /ADD "DOMAIN\Domain Admins"

Всего записей: 3 | Зарегистр. 09-10-2007 | Отправлено: 12:51 25-11-2009 | Исправлено: Yegor Zolotko, 12:55 25-11-2009
Vados1987



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Я решил такую проблему для себя скриптом  который запих в доомэйн полиси - при закрузке компа пользователи если входят в группу локальных админов - автоматом удаляются

Народ скиньте плиз такой скриптик

Всего записей: 22 | Зарегистр. 28-06-2007 | Отправлено: 09:58 28-01-2010
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я прочел тему, но не совсем понял принцип этой группы с ограниченным доступом.
Может кто нибудь окончательно резюмировать подход создания групповой политики.
Лично у меня цель следующая, дать определенному пользователю права быть локальным администратором на любом компьютере в домене. Но я не хочу чтоб пользователи на локальном компьютере входящие в состав группы Администраторы удалялись. Выражаясь проще, нужно через GPO добавить пользователя в группу локальных Администраторов, но без всяких удалений других пользователей. И еще имеет ли значение для GPO то что группы на локальных машинах могут быть или на русском или на инглише.

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 16:33 01-06-2012
dmitry101010

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986  если нашли способ решения своей задачи, поделитесь пожалуйста.

Всего записей: 5 | Зарегистр. 06-09-2010 | Отправлено: 11:31 20-06-2012
Valery12

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Выражаясь проще, нужно через GPO добавить пользователя в группу локальных Администраторов, но без всяких удалений других пользователей.
это не поможет http://windowsnotes.ru/windows-server-2008/dobavlyaem-domennyx-polzovatelej-v-lokalnuyu-gruppu-bezopasnosti/

Всего записей: 2325 | Зарегистр. 21-07-2003 | Отправлено: 22:24 20-06-2012
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » добавить группу в local admins


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru