Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Групповые политики на русских клиентах

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дано: Есть домен. Контроллер домена – Windows 2000 Advanced Server Eng, клиенты – Windows XP Rus и Eng. Есть три пользователя User1, User2, User3, входящих в глобальную группу безопасности Group.
 
Задача: Нужно занести группу Group в локальную группу Администраторы на клиентских ПК.
 
    Решение:
  1. Создаю GPO и привязываю его к домену, делаю созданный GPO приоритетнее Default Domain Policy.
  2. В Computer Configuration\Windows Settings\Security Settings\Restricted Groups вношу группу Group, members – три данных пользователя, member of – Administrators (для англ. версий клиентов) и Администраторы (для русских клиентов).
  3. Применяю политики: на сервере – secedit /refreshpolicy machine_policy /enforce, на клиенте – gpupdate /force

 
Результаты: На английских клиентах всё работает: т.е. группа Group появляется в локальных админах (при её удалении и последующем применении политик группа восстанавливается).
 
НО: На русских клиентах не работает: группа Group не появляется в локальных администраторах. В чём проблема? Подскажите где копать?
 

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 17:25 01-04-2006 | Исправлено: veryom, 17:35 01-04-2006
Refugee

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Что в gpttmpl.inf этой полиси? Должно быть
[Group Membership]
*S-1-5-21-(сид группы Group)__Memberof = *S-1-5-32-544
 
Указывать, что members - три пользователя, не обязательно.
 
PS. если не менял security на этот GPO, эта группа добавится и к админам домена!

Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 21:03 01-04-2006
veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Refugee

Цитата:
Что в gpttmpl.inf этой полиси?

В понедельник посмотрю.

Цитата:
 Указывать, что members - три пользователя, не обязательно.

А может, обязательно?

Цитата:
The default membership of a restricted group is no members. By leaving the group with the default membership of no members, you can provide additional security to groups to which you want to prevent membership. For example, you can use this method to ensure that no user accounts are members of the Guests group.
(HOW TO: Restrict Group Membership By Using Group Policy in Windows 2000. Article ID: 320045)


Цитата:
если не менял security на этот GPO, эта группа добавится и к админам домена!

Спасибо за предупреждение. Я знаю про фильтрацию применения политик. Просто Group и User1, User2, User3 - для большей абстракции. Я добавляю Domain Admins в локальные администраторы.

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 09:19 02-04-2006 | Исправлено: veryom, 09:23 02-04-2006
Refugee

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А может, обязательно?

Если политика будет обрабатываться на пользовательских компах, они все равно не смогут удалить пользователей из Domain Admins, а если на DC - то будет изменять Administrators на DC, что, насколько я понял, не нужно.
Кстати, у себя я удалил Domain Admins из Administrators на DC - я считаю опасным доступ по сети к DC с правами админа, хватает и RDP.
 

Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 13:55 02-04-2006
veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Refugee
Не подскажешь, как при помощи Restricted Groups запретить членство в какой-либо группе? Например, я хочу чтобы в какой-нибудь группе не было ни одного члена. Как это сделать через Restricted Groups? Оставлял список "Members of this group" пустым, но применение политики не сказывалось на включении в группу новых членов. Как осуществить написанное в отрывке из статьи 320045 (см. мой пост выше)?

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 15:26 02-04-2006
Refugee

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
veryom
Если речь о локальных группах на пользовательских компах, то надежнее в startup script положить скрипт, удаляющий пользователей из группы, пример в  Script Repository должен быть.
PS. встроенного админа из администраторов удалить невозможно.

Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 01:55 03-04-2006
veryom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Refugee
Спасибо за советы. Я посупил несколько по-другому: в Restricted Groups засунул группу локальных администраторов "Администраторы", Members = Domain Admins. Сработало как на английских, так и на русских клиентах. В "gpttmpl.inf этой полиси" появилась запись *S-1-5-32-544 = <GUID Domain Admins>. Наверное у меня в субботу были ручки кривые

Всего записей: 1242 | Зарегистр. 24-03-2006 | Отправлено: 13:42 03-04-2006
Refugee

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
veryom

Цитата:
 засунул группу локальных администраторов "Администраторы"

это проще, но если юзер добавит себя в администраторы, его не выкинет, пока не увеличится версия политики. Скрипт надежнее, он при каждой перезагрузке выполнится

Цитата:
<GUID Domain Admins>

Это SID

Всего записей: 513 | Зарегистр. 31-03-2004 | Отправлено: 16:42 03-04-2006
Z013

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дико извиняюсь, что потревожил такую давнюю тему, мне бы скриптик найти такой чтобы на локальных машинах при их загрузке, в группу ЛОКАЛЬНЫХ АДМИНОВ добавлял группу ну например GROUP1 которая прописана в AD. при этом не удаляя из локальных админов тех пользователей которые уже есть.

Всего записей: 1 | Зарегистр. 21-05-2008 | Отправлено: 16:21 21-05-2008
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Групповые политики на русских клиентах


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru