Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

bu536



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)

Всего записей: 647 | Зарегистр. 08-12-2001 | Отправлено: 01:14 03-02-2004 | Исправлено: drros, 12:54 12-07-2006
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
greenfox
Вот здесь смотрел? Мне в свое время ОЧЕНЬ помогло.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 19:45 02-12-2004
sorgy



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FreemanRU
C этого и начал поиск реализации предоставления конкретным пользователям возможности для обновления личной инфы. Но не хочется заново изобретать велосипед. На Dot Net написать такую утилиту не сложно. Но правильней сначала посмотреть, что было до тебя. Спасиб...
 
Добавлено
greenfox
Про утилиты от мелкософта не спрациваю, потому что нашел Microsoft Identity Intergation Server, позволяющий кроме обновления личной информации, делать еще много всякой полезности. Но его использовать для решения такой мелкой задачи, все равно что стрелять по мухе из гаубицы.
Но, то что дает MIIS это счастье и к нему надо стремиться, но только после предоставления юзерам возможности редактирования личных данных.
 
Добавлено
И еще. Может кто подскажет приложения по работе с данными в AD посредством обычного браузера, что-то вроде SharePoint?
То, что я нашел:
_http://www.systemtools.com/hyena/ad_main.htm
_http://www.calendra.com/us/CED.htm
_http://www.intervate.com/products/intervate_products_orgChart_ad.html
Есть ли аналогичные русские разработки, или **манные дистрибутивы этих систем?

Всего записей: 25 | Зарегистр. 20-08-2004 | Отправлено: 11:45 03-12-2004 | Исправлено: sorgy, 12:07 03-12-2004
greenfox



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alan Mon
Цитата:
Вот здесь смотрел? Мне в свое время ОЧЕНЬ помогло.
eue// именно это и читал... может пропустил конечно что - но в самой статье  там тоько общее, а по линкам так я там запутался читать - так только нужные поля и не открыл...
 
sorgy
Цитата:
Про утилиты от мелкософта не спрациваю
ну тебе видней - мне кажется в твоём случае mmc наилучший вариант... хотя редактирование атрибутов в АД через браузер конечно тоже интересный вариант - это вообще возможно?


----------
Три вещи вечны: смерть, налоги и потеря данных...

Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 12:16 03-12-2004
sorgy



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
greenfox
По заявлениям мелкософта - возможно...

Всего записей: 25 | Зарегистр. 20-08-2004 | Отправлено: 12:19 03-12-2004
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
greenfox
sorgy

Цитата:
редактирование атрибутов в АД через браузер конечно тоже интересный вариант - это вообще возможно?

Это не просто возможно - это элементарно. При даже посредственном знании .NET можно за пол часа своять такую страничку. В Framework есть отдельные компоненты по работе с каталогом.

----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3795 | Зарегистр. 16-07-2004 | Отправлено: 12:31 03-12-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
greenfox
А что именно ты хотел открыть? Доку по dssec.dat я тоже не нашел, но мне нужно было открыть всего несколько атрибутов и я их просто по именам расковырял

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 16:29 03-12-2004
greenfox



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alan Mon
мне нужно было открыть что бы секретарша могла править только внутренний номер, должность и описание ещё и всё! А получалось то что-н ещё на запись открывалось,, то не открывалось то что нужно... там атрибутов море... конечно вариант про свои кривые руки я не отбрасываю...

----------
Три вещи вечны: смерть, налоги и потеря данных...

Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 18:24 03-12-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
greenfox
О! Вспомнил как я нашел нужные мне атрибуты. Может тебе поможет.
Открываешь "ADSI Edit" из "Support Tools". Там идешь "Configuration Container\CN=Configuration,DC=<твой домен>\CN=419". В правом окне открываешь "CN=user-Display". В списке "Select a property to view" выбираешь attributeDisplayNames и в списке Value(s) наблюдаешь сопоставление имен атрибутов из dssec.dat и того, как они называются в окошке свойств пользователя.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 19:10 03-12-2004
greenfox



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alan Mon
спасибо, посмотрю обязательно когда будет время!

----------
Три вещи вечны: смерть, налоги и потеря данных...

Всего записей: 4139 | Зарегистр. 29-07-2003 | Отправлено: 19:17 03-12-2004
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Подскажите, есть ли возможноть или как скопировать группу в AD? Вообщем, нужна группа, точная копия уже существующей, только с несколькими изменениями. Очень не хочется ручками повторять все права в ней. Может я что-то не доглядел?

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 15:37 20-12-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alxdhere
ИМХО, нет. Но тебе могут помочь вложенные группы. Попробуй создать новую группу и вложить ее в уже существующую. Тогда все ее члены будут иметь те же права (за исключением специально оговоренных), что и старая. Причем не только в момент "копирования", но и в будущем. Правда, такие вещи лучше сразу документировать, а то потом не разберешься откуда у кого какие права возникают.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 16:35 20-12-2004
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere
Можно с помощью скриптов сделать.. Достаточно не сложно, примеры есть на сайте Microsoft...
Также можно посмотреть clonegg.vbs и cloneggu.vbs из состава Support Tools Win 2003...
Из TechNET:

Цитата:
 
Enumerating Group Members
On Error Resume Next
Const E_ADS_PROPERTY_NOT_FOUND  = &h8000500D
Set objOU = GetObject _
    ("LDAP://cn=Users,dc=NA,dc=fabrikam,dc=com")
   
ObjOU.Filter= Array("user")
For Each objUser in objOU
    WScript.Echo objUser.cn & " is a member of: "  
    WScript.Echo vbTab & "Primary Group ID: " & _
    objUser.Get("primaryGroupID")
   
    arrMemberOf = objUser.GetEx("memberOf")
   
    If Err.Number <>  E_ADS_PROPERTY_NOT_FOUND Then
        For Each Group in arrMemberOf
        WScript.Echo vbTab & Group
        Next
    Else
        WScript.Echo vbTab & "memberOf attribute is not set"
        Err.Clear
      End If
    Wscript.Echo VbCrLf
Next
 


Цитата:
 
Creating a Domain Local Security Group
Const ADS_GROUP_TYPE_LOCAL_GROUP = &h4
Const ADS_GROUP_TYPE_SECURITY_ENABLED = &h80000000
Set objOU = GetObject("LDAP://cn=Computers,dc=NA,dc=fabrikam,dc=com")
Set objGroup = objOU.Create("Group", "cn=DB-Servers")
objGroup.Put "sAMAccountName", "DBServers"
objGroup.Put "groupType", ADS_GROUP_TYPE_LOCAL_GROUP Or _
  ADS_GROUP_TYPE_SECURITY_ENABLED
objGroup.SetInfo
 


Цитата:
 
Adding New Members to a Group
Const ADS_PROPERTY_APPEND = 3  
 
Set objGroup = GetObject _
  ("LDAP://cn=Sea-Users,cn=Users,dc=NA,dc=fabrikam,dc=com")  
 
objGroup.PutEx ADS_PROPERTY_APPEND, "member", _
    Array("cn=Scientists,ou=R&D,dc=NA,dc=fabrikam,dc=com", _
      "cn=Executives,ou=Management,dc=NA,dc=fabrikam,dc=com", _  
      "cn=MyerKen,ou=Management,dc=NA,dc=fabrikam,dc=com")
 
objGroup.SetInfo
 



----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3795 | Зарегистр. 16-07-2004 | Отправлено: 17:58 20-12-2004 | Исправлено: FreemanRU, 18:05 20-12-2004
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FreemanRU
Этот (или подобный) код создаст группу с теми же членами, но не присвоит ей те же права, что и родительской группе. А это та еще работа.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 18:42 20-12-2004
FreemanRU



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alan Mon
Мда... до слов
Цитата:
Очень не хочется ручками повторять все права в ней

как всегда не дочитал....
Это даже в теории скопировать нельзя... ведь разрешение могут быть где угодно... только так, как сказал Alan Mon на пост выше...


----------
Если не получается с первого раза - прочти инструкцию. (с)
"Откуда нам знать, что такое война, если мы не знаем мира..."(с)
Записки

Всего записей: 3795 | Зарегистр. 16-07-2004 | Отправлено: 19:10 20-12-2004
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Спасибо.

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 07:13 21-12-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Потребовалось на всех Windows XP в Power Users прописать группу пользователей в Power Users
1. На уровне домена сделал еще одну политику, по приоритету она идет после Default Domain Policy
2. В новой политике в Restricted Groups добавил Power Users, в Power Users добавил группу IT
 
Все это было сделано еще вчера, но вчера эта пллитика так и не применилась к компам. Сегодня наконец-то на компах в Power Users появилась группа IT. Однако, если ее там стереть, то ни после перезагрузки. ни после пары часов группа там не появляется.
 
Почему так тормозит применение политики?
 
Windows 2000 mixed mode domain

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 18:12 22-12-2004
psj



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlexSSS
Где-то есть возможность применить политику вручную. Но где - увы не помню. Никогда было не нужно.

----------
В правильно заданном вопросе - 80% ответа :)

Всего записей: 267 | Зарегистр. 27-07-2004 | Отправлено: 08:50 23-12-2004
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
psj
2000: secedit /refreshpolicy MACHINE_POLICY или secedit /refreshpolicy USER_POLICY
XP: gpupdate /force
ты об этом ?
AlexSSS
Computer Configuration\Administrative Templates\System\Group Policy \ Group Policy refresh interval for computers.  
что у тебя здесь ?  что в логах ?
принудительное (выше^) обновление дает результат ?

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 09:14 23-12-2004
psj



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14
Не помню! Самому не приходилось этого делать, поэтому как-то в голове не отложилось. А учебники MS-та дал людям на почитать, поэтому посмотреть негде.
Хотя подозреваю что у человека проблема не в этом. Я не понял для чего прописывать кого-то в Power User. Если пользователю не хватает каких-то прав, это решается другими путями, но не ослаблением политики безопаности относительно каждого компьютера.

----------
В правильно заданном вопросе - 80% ответа :)

Всего записей: 267 | Зарегистр. 27-07-2004 | Отправлено: 09:31 23-12-2004
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
> XP: gpupdate /force  
да, на клиенте это помогает, однако надо это сделать централизованно
 
> Group Policy refresh interval for computers.  
был по умолчанию неотконфигурен. Относительно недавно перешли на 2000-й домен, все настройки клиентов до сих пор настраиваюися скриптами.
 
Тем не менее, был железно уверен, что политика применяется при каждом логоне + time interval. Но вот при логонах она не менялась почему-то
 
> Я не понял для чего прописывать кого-то в Power User
Есть большая бухгалтерско-экономическая программа
Пора уже обновить ее, для этого на серваке ставятся все апгрейты, а клиентская часть проги при старте сама проверяет, надо ли себя обновлять. Но для этого клиент должен быть минимум Power User-ом.
Поэтому на полдня пропишем пользователей этой проги в Power Users, после чего понизим до обычных.
Таких клиентов около сотни, поэтому самостоятельно их апгрейтить, пусть даже терминалом, не хочется.
 
> Если пользователю не хватает каких-то прав,  
> это решается другими путями
каталоги проги и так уже сделаны для полного доступа всем пользователям компа, но нет никакой гарантии, что апдейт не захочет еще чего-нибудь.

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 10:02 23-12-2004
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)
emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru