Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

bu536



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)

Всего записей: 647 | Зарегистр. 08-12-2001 | Отправлено: 01:14 03-02-2004 | Исправлено: drros, 12:54 12-07-2006
PIL123



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Добрый день! Сегодня поставил Windows XP Eng Corp. Ed. SP2 и попробовал сделать то, что описано ниже и столкнулся с проблемой. Ситуация такая: имеем домен "DomainName.Local" на Windows Server 2003 и клиентские машины с Windows XP Professional. Домен самый обычный и простенький. Так вот столкнулся с такой проблемой: в моей новой винде (в SP2) есть такая кнопочка по пути Сетевое окружение ==>>Поиск в Active Directory....при нажатии на эту кнопочку компьютер почему-то очень долго (около минуты) соображает, что он является членом домена "DomainName.Local", а после того, как я начинаю искать пользователя, например, то выдаётся сообщение "Объекты, удовлетворяющие критериям поиска, не найдены". Грубо говоря, невозможен поиск в Active Directory. Подскажите, пожалуйста, почему эта проблема имеет место быть?
 
Спасибо!

Всего записей: 818 | Зарегистр. 25-06-2003 | Отправлено: 15:08 31-08-2004
Jovanotti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
greenfox
Сюда заходил   скрипт от kibkalo
http://forum.ru-board.com/topic.cgi?forum=8&topic=1908&start=240

Всего записей: 718 | Зарегистр. 22-12-2002 | Отправлено: 16:12 31-08-2004
Pazan



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
как применять в GPEDIT.MSC параметры для какого-то конктретного пользователя ВинХР, а не для всех? ни сети, ни домена, игровой ПК

Всего записей: 924 | Зарегистр. 17-11-2002 | Отправлено: 19:01 31-08-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Pazan - никак.
В случае домена в политике заполняешь User Comfiguraion и на политику даешь право Read & Apply только одному юзеру.
На недоменном ПК политика применяется ко всем.

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 09:13 01-09-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Надо дать пользователю возможность включать/исключать пользователей из группы. Ставлю на его XP Administrative Tools. Через Active Directory Users and Computers он без проблем может делать это в OU, которое мною прописано.
Однако при этом он может иметь доступ к куче информации, которую обычному пользователю знать совершенно не обязательно, такой, как список домен контроллеров или компьютеров, другие OU, группы или данные пользователей.
По умолчанию, авторизированные пользователи могут смотреть практически все, что есть в "Active Directory Users and Computers". Можно ли их исключить из пермишенов и не возникнет ли после этого каких-то проблем, напр. регистрации
 
Добавлено
есть домен  
сделал OU Firms  
в нем OU Firm1  
на Firm1 ставлю everyone deny для delete и delete OU object  
 
тем не менее Firm1 легко удаляется
 
не проходит фишка с евриваном, решил поставить deny delete на всех группах, которые участвуют в разрешениях.  
1. Ставлю Deny Delete OU на верхнем OU (firms) для администраторов, операторов и системы, причем для This object and all chield objects. Создаю OU Firm1 (ou=firm1,ou=firms). Firm1 удаляется без проблем.  
2. Делаю все то же самое для конкретного ou=firm1,ou=firms. Firm1 удаляется без проблем.

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 15:25 29-09-2004 | Исправлено: AlexSSS, 15:28 29-09-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlexSSS - а ты не давай юзеру право на LIST всего домена - только того OU где есть юзера.
Про удаление что-то у тебя странное творится, не могу понять где ты косячишь. Так быть не должно.
 
Добавлено
Гы. У меня есть вопрос по Active Directory Schema!
 
Необходимо поменять значение одного аттрибута схему. конкретно значение isSingleValued (которое отвечает за уникальность созданных объектов) для CN=Phone-Pager-Other,CN=Schema,CN=Configuration,DC=my,DC=domain,DC=ru нужно перевести из FALSE в TRUE.
Система ругается (и в ADSIEdit и в ldifde) с кодом ошибки - 8423 - "The modification was not permitted for security reasons." - ERROR_DS_SECURITY_ILLEGAL_MODIFY  
Как можно заменить в схеме аттрибут системного объекта? Брать его в свой ownership я пробовал, - не помогло. Права схема админа, разумеется есть.

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 11:29 30-09-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kibkalo
1.
> а ты не давай юзеру право на LIST всего домена
> - только того OU где есть юзера
Этого точно достаточно?
И для чего вообще это ему нужно?
 
Я с утра попробовал поставить DENY для своего пользовательского логина на уровне домена. В результате через оснастку вообще ничего видно. В windows вхожу без проблем, логонные скрипты нормально опознают группы, в которые входит эта учетная запись. Единственное, что пока заметил - не могу взять список пользователей, если, к примеру, хочу зашарить ресурс на своем компе.
 
2.  
> Про удаление что-то у тебя странное творится,  
> не могу понять где ты косячишь. Так быть не должно.
Да я и сам ничего не понимаю ;o(
раньше считал, что раздача прав в AD ничем не отличается от администрирования NTFS. Сейчас вижу, что это не так. Пока получается полный бред какой-то
 
конфигурация домена -
домен 2000-й в mixed mode
2 DC на windows 2000 server SP4, 1 BDC Windows NT4 SPa
 
Бред продолжается. Решил перепроверить все на NTFS.  
Windows XP SP2.
1. делаю папку тест
2. убираю на ней наследование и ставлю полный доступ локальным администраторам
3. Создаю подпапку subfolder, на группе локальных админов ставлю Deny на Delete
3.1. система предупреждает, что Deny обладает приоритетом перед Allow
3.2. на закладке Effective Permissions смотрю права для текущего пользователя - права на удаление у него нет
4. пробую удалить папку - она прекрасно удаляется
 
PS. Чтобы убедится, что я не спятил окончательно, попросил другого админа запретить удаление папки у него на компе, не отключая наследование прав. Он повторил то же самое, пробуя сделать это через Deny и с таким же результатом
 
Добавлено
kibkalo
>Гы. У меня есть вопрос по Active Directory Schema!
Проверил у себя - меняю без проблем (вначале не обратил внимание, что про Schema Admins ты написал)
 
Добавлено
чем дальше, тем хуже
 
Windows XP SP2.  
1. делаю папку тест  
2. убираю на ней наследование и ставлю полный доступ локальным администраторам  
3. ставлю Deny на Delete  
3.1. система предупреждает, что Deny обладает приоритетом перед Allow  
3.2. на закладке Effective Permissions смотрю права для текущего пользователя - права на удаление у него нет  
4. Перегружаю компьютер
5. пробую удалить папку - она прекрасно удаляется

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 13:02 30-09-2004 | Исправлено: AlexSSS, 13:12 30-09-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlexSSS

Цитата:
4. пробую удалить папку - она прекрасно удаляется  

Интересно. Сейчас поэкспериментировал у себя (с папками, не с OU). Subfolder не удаляется если И на нем нет права Delete И на родительской папке нет права Delete subfolders and files

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 14:16 30-09-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
> Subfolder не удаляется если И на нем нет права Delete
> И на родительской папке нет права Delete subfolders and files
у меня получилось то же самое.
 
провел подобную операцию в AD - запретил на самом верхнем уровне (dom2.dom) всем группам удалять OU. Ничего не измениловь, все как удалялось, так и продолжило удаляться. НО!!! Если на конкретном OU поставить администратору deny delete OU для This object only, то его стереть уже не получается. (это касается OU в корне домена, чтобы запретить удаление вложенных OU, надо чтобы у него стоял запрет на удаление и у родителя стоял запрет удаления OU)
 
Мы относительно недавно, в июне, перешли на AD, только сейчас решили начать использовать OU, но вот захотелось сделать так, чтобы даже администратор случайно не мог их стереть
 
Еще один вопрос по наследованию прав в AD. Есть домен dom2.dom. На самом верху выставлены какие-то разрешения. Добавляю в корень домена OU. Кроме наследуемых с верхнего уровня прав, добавляется еще несколько записей с пермишенами (account operators, auth. users, domain admins, print operator, system) c apply to this folders only (причем allow для this folders only выше по приоритету, чем унаследованный deny у this folder, subfolders and files). Откуда беруться эти записи??? Причем domain admins появляется с full control. В результате приходится заходить на каждый новый OU, чтобы проставить конкретные права. А я хочу, чтобы все просто нормально наследовалось!!!
 
Это проверить очень легко - в корне делате OU, отключаете на нем наследование, система спрашивает, что делать с наследуемыми правами (копировать или удалять). Говорите - удалить!!! И в результате только что созданный OU все равно остается с кучей прав, которые взялись непонятно откуда

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 14:50 30-09-2004 | Исправлено: AlexSSS, 22:32 30-09-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Это тебе прямая дорога в схему, там они все. Правда, Microsoft ОЧЕНЬ не рекомендует туда лазить.
http://www.microsoft.com/windows2000/techinfo/reskit/en-us/distrib/dsbe_ext_sfrh.asp - это откуда начать.
 
http://support.microsoft.com/default.aspx?scid=kb;en-us;326310 - а это как туда попасть.
 
Еще раз. Лучше сто раз подумать прежде чем туда залезать.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 15:48 30-09-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alan Mon, спасибо, во всяком случае теперь понятно, откуда это все взялось.
Думать сто раз мне лень, поэтому уж я лучше ручками перепропишу все права в существующих OU, а в новых стазу буду ставить необходимые
 
Можно ли как-то малой кровью вытащить  в читабельном виде список всех пермишенов, которые относятся к конкретному обьекту в AD, напр. конкретному OU?

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 16:20 30-09-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlexSSS - глянь скрипт http://forum.ru-board.com/topic.cgi?forum=8&topic=1908&start=366

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 16:33 30-09-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
еще одно отличие пермишенов AD от NTFS
На NTFS невозможно удалить каталог, если в нем есть хоть один неудаляемый файл или подкаталог. В AD OU легко удаляется, даже если в нем есть неудаляемые обьекты

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 15:13 01-10-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
> а ты не давай юзеру право на LIST всего домена  
>- только того OU где есть юзера.  
решил выкинуть из AD лишние права авторизированных пользователей на просмотр AD.
Оставил права просмотра только на корень, все OU, Computers и Users. У пользователей под win98, которые входят в OU, в логон скрипте появились проблемы с определением вхождения учетной записи в глобальные группы.
 
Пришлось открыть еще доступ на просмотр BuildIn, после чего все нормально заработало.
 
У XP или 98-х пользователей, которые не сидят в OU, этой проблемы не наблюдалось

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 11:41 04-10-2004
Zeleznick

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
прошу прощения если пишу офтоп
у меня стоит Adminpak от 2003 сервера на машинке под ХР. так вот, при вызове групповой политики, там есть ссылочка на обновление консоли групповой политики (GPMC). почитал на майкрософтовском сайте о предлагаемом обновлениии. вроде-бы нормальная вещь, управление политикой, как я понял, выводится в отдельную оснастку, со всякими расширенными возможностями. файлик весит 5,5 метров. вот ссылочка http://www.microsoft.com/windowsserver2003/gpmc/default.mspx  
вопрос: кто-нибудь пробовал это устанавливать и есть ли там подводные камни?
а то уже налетал разок на проблемку http://forum.ru-board.com/topic.cgi?forum=8&bm=1&topic=6429&start=60#lt , хорошо на руборде помогли (еще раз спасибо Alan Mon).

Всего записей: 123 | Зарегистр. 02-09-2004 | Отправлено: 08:52 05-10-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zeleznick - GPMC это палка о двух концах. Она удобна если нужно планировать политики, но катастрофически неудобна для частого редактирования (очень громоздка). К сожалению установив GPMC ты лишишься обычного редактора политик (его заменит этот монстр) У меня она стоит на одном из контроллеров. На своем компе ставить не стал

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 09:12 05-10-2004
md5_hash

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Продолжая тему Активы. Столкнулся с проблемой. У меня в сети(довольно молодой - компов 10) определены группы пользователей, администраторов и тому подобное. А проблема вот в чем. Некоторые программы требуют прав записи в каталог, в частности у меня это драйвер сканера. На тачке со сканером папке назначаю дополнительного владельца(пользователя сканера). Все работает до поры до времени - на следующий день права вылетают. И процедуру добавления приходится выполнять по новой.

Всего записей: 1 | Зарегистр. 05-10-2004 | Отправлено: 13:19 05-10-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Возможно эта папка в процессе работы создается и удаляется. Тогда при новом создании она наследует права родительской.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 14:18 05-10-2004
inQui



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kibkalo

Цитата:
Гы. У меня есть вопрос по Active Directory Schema!

Может говорю известную вещь, но для редактирования схемы нужно это разрешить в реестре. Сейчас точно не скажу где, но в хелпе это оговорено.
To enable schema changes on a schema master running Windows 2000 - название топика.

Цитата:
 
To enable schema changes on a schema master running Windows 2000
Open Registry Editor.  
 Caution
 
Incorrectly editing the registry may severely damage your system. Before making changes to the registry, you should back up any valued data on the computer. You can also use the Last Known Good Configuration startup option if you encounter problems after manual changes have been applied.  
In Registry Editor, navigate to the Parameters registry key:  
Where?
 
HKEY_LOCAL_MACHINE  
SYSTEM  
CurrentControlSet  
Services  
NTDS  
Parameters  
On the Edit menu, click New, and then click DWORD Value.  
Type Schema Update Allowed, and then press ENTER.  
Double-click the Schema Update Allowed registry key that you just created, and then, in Value data, type 1 to enable schema  
 

 
У меня другая проблема:
Когда-то решил понизить Domain Admins и убрать их с некоторых учётных записей и контейнеров в AD. Просто нужно определённой группе людей дать права домен админов, а именно - быть админами на каждой доменной машине. При этом нужно перекрыть доступ к самой AD, к редактированию пользователей находящихся в группе Administrators и т.п (т.е. потенциальную возможность поднять свои права). Так вот, привело это к тому, что система просто каждый час! (так и не понял при каком событии, но точно не репликация), сама сбрасывает пермишены обратно, возвращая домен админов обратно на все группы и аккаунты, откуда я их убрал. Ладно если б один раз, а то каждый час! Как будто не понимает, что и так уже всё стоит...  
В журнале вот такое событие:

Цитата:
 
Security
Account Management  
684
NT AUTHORITY\ANONYMOUS LOGON
 
 
Set ACLs of members in administrators groups:
  Target Account Name: Enterprise Admins
  Target Domain: DC=xxx,DC=xxx
  Target Account ID: myDomain\Enterprise Admins
  Caller User Name: myPDC$
  Caller Domain: myDomain
  Caller Logon ID: (0x0,0x3E7)
  Privileges: -
 
 

Пытался это решить через схему, но не тут то было - можно выставить дефолтовые пермаки на создаваемых юзеров и группы в AD, но это ничего не даёт - система всё равно продолжает каждый час чудить с пермаками.
Так вот, как от этого избавиться, ну и если есть решение - как всё-таки убрать домен админов с определённых аккаунтов и групп?

----------
Не умеешь - научись!

Всего записей: 602 | Зарегистр. 09-12-2001 | Отправлено: 10:56 09-10-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
> Когда-то решил понизить Domain Admins и убрать их с некоторых учётных записей
> и контейнеров в AD. Просто нужно определённой группе людей
> дать права домен админов, а именно - быть админами на каждой доменной машине.
не трожь святое, домен админов!!!! ;o)
тем людям достаточно было дать право просто быть локальными админами на клиентских машинах. А для домена они остануться обычными пользователями. Чтобы не бегать по всем машинам, можно прописать это через политику.

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 12:16 09-10-2004
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)
emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru