Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

bu536



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)

Всего записей: 647 | Зарегистр. 08-12-2001 | Отправлено: 01:14 03-02-2004 | Исправлено: drros, 12:54 12-07-2006
mikas



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Кстати, если я добавляю КОМПЬЮТЕР, в домен через active directory user and computers значит ли это что мне не надо идти туда и добавлять компьютер в домен локально?

Добавлять однозначно нужно локально. Просто при добавлении из AD уже будет его учеткка. Это сделано для того, чтобы добавлять устаревших клиентов (9х) и linux и т.п. , которые немогут сделать удаленно учетку на серваке.

Цитата:
что есть сайт в рамках домена майкрософт? если можно поподробнее

у тебя домен domen.ru и 2 контроллера домена: 1 в Москве, 2-й у меня дома в Хабаровске . И клиенты у тебя и у меня. Оба мы с тобой админы. Дак вот чтобы твои клиенты не проверялись на моем контроллере и наоборот мы с тобой делаем 2 сайта (и 2 подсети ткам, если захотим) и все. Обмениваются данными только наши с тобой контроллеры, а тачки читают с соседних контроллеров и политики и т.п. (ну роли нужно раздать хорошо). Это еще простой случай. А если по 10 контроллеров и география большая. Я думаю ты понял.
 

Цитата:
если я делегирую управление какой-либо папки в АД (например OU Workers) определённому пользователю, как новому человеку(админу) узнать, что и кому я делегировал? где это видно, кому и что делегировано?

 
Никогда этим не занимался, и вот только посмотрел и сам офигел. Этого нигде не видно! Даже если еще раз захочешь кому-либо это ou делегировать - там не видно кому уже делегировано. Сервак w2k3 rus ent. Но это можно с помощью ADSI Edit вычислить и др. утилит.
 
Добавлено
greenfox

Цитата:
Вот встал вопрос о том, чтоб секретарши дать право на запись некоторых аттрибутов в АД: ну там телефон сотрудникам прописывать, описание, адресс и т.д. Делаю делегирование но там прав и объектов - мама не горюй!

 
Это да. Но есть выход! есть оснастка ADSI Edit. Присвой телефону сотрудника - какой либо номер уникальный. Запусти ADSI Edit, подключись в контексту domain, дальше перейди в нужное OU и смотри свойства юзера, включи галку отображать тольео установленный значения и найди его. И так со всеми. Повыписывай атрибуты и дай секретарше на них делегирование.
а еще есть утилита ldp. Там и искать можно, и search.vbs...
Ставь suppot tools и resKit и вперед. Там утил по изменеию AD уйма.  
 
Добавлено
kibkalo

Цитата:
Если же пользуешься расширенными возможностями схемы, то много не работает с русским в принципе.

 
Сие есть горькая правда. Но виноваты тут те, кто юникод плохо держит!

----------
С Уважением, mikas.

Всего записей: 1007 | Зарегистр. 27-08-2003 | Отправлено: 06:52 22-07-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bu536

Цитата:
Накопилось еще несколько глупых вопросов:  
если я делегирую управление какой-либо папки в АД (например OU Workers) определённому пользователю, как новому человеку(админу) узнать, что и кому я делегировал? где это видно, кому и что делегировано?

 
Ты наверное делегируешь с помощью мастера. У него ОЧЕНЬ ограниченные возможности. Гораздо эффективней и удобней напрямую работать с разрешениями на объекты АД и их свойства. Для этого в "Пользователи и компьютеры" нужно включить "Вид\Дополнительные функции". Тогда у каждого объекта появится вкладка "Безопасность". И там уже настраивай и смотри все что угодно. Там вообще много чего интересного.
Но даже после этого далеко не все объекты и свойства видны. Чтобы показать дополнительные нужно редактировать файл dssec.dat, который лежит в %systemroot%\system32. Там перечислены ВСЕ свойства всех объектов АД в виде "имясвойства=7". Вместо "7" пишешь "0", перезапускаешь оснастку "Пользователи и компьютеры" и получаешь доступ к настройкам безопасности конкретного свойства конкретного объекта. Я, например, таким образом у себя дал доступ одному пользователю снимать блокировку учетной записи. Т.е. когда он открывает свойства учетной записи, у него все параметры кроме этой галочки заблокированы.
Вот http://www.osp.ru/win2000/2002/06/008_print.htm неплохая статья на эту тему

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 12:25 22-07-2004
pita

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Извиняюсь за глупый вопрос но это не моя область:
мне для тестирования на домашнем PC c Windows Server 2003 понадобилась active directory (для моделирования локальной сети я использую MS Virtual PC). Поставил но система начала очень тормозить при загрузке. Думаю проблема в DNS. Я за основу брал имя полученное так nslookup [мой ip адрес] 207.69.188.185. Мне как я понимаю надо сделать чтобы DNS сервер у меня на PC обслуживал только active directory а для interneta всё шло на DNS сервера моего провайдера. Кто разбирается напишите как это сделать.

Всего записей: 761 | Зарегистр. 06-11-2003 | Отправлено: 13:48 23-07-2004
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pita
IP'шник убери из поста. И вообще старайся его поменьше светить. Или хоть какую-то часть заменяй на x.
Для того, чтобы DNS обращался к прову за внешними адресами надо прописать Forwarders. Открывай оснастку DNS, ПКМ по имени сервера, Properties, закладка Forwarders. Ставь галку на Enable Forwarders и добавляй адреса, выданные провом.
Причём тут политика безопасности - не совсем ясно

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 16:01 23-07-2004
pita

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Duke Shadow
 
Спасибо, ip там не мой - вместо моего там  [мой ip адрес].

Всего записей: 761 | Зарегистр. 06-11-2003 | Отправлено: 20:52 23-07-2004
ykpon



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
People !
 
when I connect via network to computer registered in AD what does it do ?
 
Look local SAM before looking into AD ?

Всего записей: 207 | Зарегистр. 23-02-2002 | Отправлено: 01:08 11-08-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
First it uses TGT (Kerberos Ticket Granting Ticket) - checks your domain user membership in that PC local groups. If connection is unsuccessfull there are to ways it can go: a) user was authenticated and had no permitions - then acces would be denied. b) user was not authenticated - then OS would ask you to enter credentials

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 08:56 11-08-2004
gorg

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прописал в Активке на контролере (Win 2003 St Ed) путь к профилю и документам пользователей используя "%username%". Активка  сама посаздавла папки соответствующие экаунтам, но заходя на контролере домена в папки профилей - отказывает в доступе. Прописал пути заново указывая эканунты в ручную, пишет что я не имею право на создание этих папок, придется вам создать их в ручную после того как получите право на создание(и это на контролере домена и только к папке с доками, но не профилем)!!! Но и профили папки для профилей приходиться создавать в ручную!!!!  Создаю в ручную, появляеться доступ к папкам профилей пользователей, но папки пустые!!!
 Что придется теперь на клиента идти и копировать его профиль в папку в ручную???
 
 
При указании пути к профилю и докам через "%username%" у администратора домена теряеться право на допольнительные разрешения NTFS, а стоит ли за это переживать?

Всего записей: 34 | Зарегистр. 12-03-2004 | Отправлено: 11:09 13-08-2004 | Исправлено: gorg, 14:28 13-08-2004
merlkerry

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gorg

Цитата:
но заходя на контролере домена в папки профилей - отказывает в доступе

так и есть это стандартное поведение винды.  
 

Цитата:
а стоит ли за это переживать?

нет не стоит.
 
Если хочешь иметь к ним доступ - опять же в политиках безопастности - укажи, что админы тоже должны иметь доступ к папкам профилей.

----------
Вокруг одни враги.
Я испытываю естественный скептицизм по поводу чистоты человеческих намерений.

Всего записей: 1521 | Зарегистр. 16-09-2002 | Отправлено: 14:24 13-08-2004
gorg

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
merlkerry
БОЛЬШОЕ СПАСИБО!!!

Всего записей: 34 | Зарегистр. 12-03-2004 | Отправлено: 14:30 13-08-2004
greenfox



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как более правильно запретить пользователям (или пргогам запуск из под их сеанса) менять префиксы протоколов (ну там для www - http:// и т.д.)!? В GPO указал ветку реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL и дал на неё права только на чтение... но у пользователей иногда создаются похожие ключи в HKCU - это как пофиксить!? Можно конечно просло в логон-скрипт экспорт рег-файла добавить, но может есть более красивый вариант!?

Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 14:28 19-08-2004
vworld



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос такой.
Как сделать в AD, что можно было сделать в 98 машинках, указать в 98 так, что можно быть одновременно при входе в домен и в рабочей группе, т.е. зайдя человек в сетевое окружение видет список в домене рабочих групп...Это я спрашиваю в том смысле, чтобы облегчить жизнь всему народу в локальной сети, а то сейчас у меня один домен и все в нем за исключением машинок с 98, где можно было по мимо входа в домен быть и в рабочей группе?

Всего записей: 2617 | Зарегистр. 13-02-2003 | Отправлено: 15:57 25-08-2004
ZUMR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vworld

Цитата:
Как сделать в AD

Никак. Один домен (Имя) - одна группа. Несколько доменов - несколько групп. В принципе это одно и то же. Разница только в средствах администрирования. А это уже и есть использование AD. В группе её не поднимешь, только в домене.

Цитата:
в 98 машинках

ОС роли не играет, хотя по-полной AD для 98-х в домене не работает (или наоборот 98-я для AD, кому как нравится).
AD - это только управление компами, пользователями и т.д.
Можешь даже на другие машинки поставить 2000, но в домен их не включать. Результат в их сетевом окружении будет тот же.

Всего записей: 1835 | Зарегистр. 23-04-2003 | Отправлено: 10:21 26-08-2004
vworld



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ZUMR
Тогда так попробую объяснить...
Зайти у себя на компе (например 2000) Мое сетевое окружение - Сеть Microsoft Windows - там будет список рабочих групп - они образованы только пользователями, которые не входят в домен? так? или не так? Так вот суть моего вопроса, как сделать так, чтобы был список вот таких рабочих групп, но так чтобы ВСЕ пользователти входили в домен, а не в рабочие группы...

Всего записей: 2617 | Зарегистр. 13-02-2003 | Отправлено: 10:30 26-08-2004
Student1



Екатеринбуржец
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Возможно ли перенести AD с одного домен контроллера на другой?
Основной сервер умер,  поднят временно запасной DC, как перенести AD со старого DC на новый?

----------
Student

Всего записей: 1212 | Зарегистр. 13-02-2003 | Отправлено: 10:38 26-08-2004
ZUMR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vworld

Цитата:
рабочих групп - они образованы только пользователями

Немножко не правильно. Вот как правильно:
Компы могут быть объединены в группы или домены с разными именами. И мы видим эти имена (доменов или групп). Что они представляют (домен или группу) нам до лампочки.
Теперь ты хочешь внутри одного из этих имен создать еще несколько объединений компов, каждое из которых будет иметь свое имя. Не получится внутри одного контролера домена. Простой пример: попробуй внутри одной группы создать еще несколько рабочих групп.
Так что AD одного домена здесь не причем и не поможет.
 
Что можно сделать:
Создавать несколько доменов со своими контролерами и объединять общим контролером. А теперь подумай какой это гимор в администрировании (использование AD) в составе какой-нибудь маленькой ЛВС. А надо? Если да, то я посоветовал один из выходов.

Всего записей: 1835 | Зарегистр. 23-04-2003 | Отправлено: 10:48 26-08-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Student1 - http://forum.ru-board.com/topic.cgi?forum=8&topic=5603

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 12:00 26-08-2004
greenfox



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как дать пользователям права на ветку реестра HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\URL только на чтение!? В GP её нет... что делать!? (хочу таким образом запретить менять программам дефолтовые префиксы)

Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 12:11 26-08-2004
Student1



Екатеринбуржец
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
kibkalo
Мне не нужно создавать 2 домен контроллер он уже есть..
мне необходимо со старого DC перенести AD на новый DC, на основном серваке умерла мать, поэтому я и спрашиваю как перенести AD с одного винта на другой?

----------
Student

Всего записей: 1212 | Зарегистр. 13-02-2003 | Отправлено: 13:38 26-08-2004
ZUMR



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Student1
Тебе kibkalo намекнул где задать твой вопрос. Здесь не тот топик.

Всего записей: 1835 | Зарегистр. 23-04-2003 | Отправлено: 14:09 26-08-2004
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)
emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru