Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

bu536



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)

Всего записей: 647 | Зарегистр. 08-12-2001 | Отправлено: 01:14 03-02-2004 | Исправлено: drros, 12:54 12-07-2006
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Что-то вы мудрите. Для установки приложений через групповую политику не нужно никаких админских прав. У меня так куча программ в сети опубликованы. Проблема только в том, что так ставятся только MSI-пакеты. Дело за малым -  перепаковать дистрибутив. Я, например, пользуюсь Wise Installation Studio.
Кстати, в перепаковке дистрибутива есть и свои плюсы. Например, можно убрать лишние ярлыки, поставить приложение с уже сделанными настройками, убрать всякие лицензионные соглашения и т.д.
Хороший ресурс на эту тему:AppDeploy.com. Там, правда, про установку именно через групповые политики немного написано, но есть много полезной информации про расковыривание дистрибутивов.
 
P.S. Вообще-то, это тема достаточно большая и я бы создал для нее отдельный топик.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 15:36 11-01-2005 | Исправлено: Alan Mon, 15:38 11-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 G14
Насчет .zap-файлов я пробовал. Читал как раз ту ссылку, которую Вы указали. В ней сказано:
• Be installed on the first use of the software. (!!!)
Т.е. тот же office поставить можно было бы с помощью zap, а, скажем, radmin нет (а может у меня просто не получилось).
Для установки radmina у меня есть .bat файл:
 
if exist "%SystemRoot%\system32\r_server.exe" goto end
copy /y "\\ss2\sdp\Deploy RA 2.2\raddrv.dll" %SystemRoot%\system32\raddrv.dll
copy /y "\\ss2\sdp\Deploy RA 2.2\r_server.exe" %SystemRoot%\system32\r_server.exe
%SystemRoot%\system32\r_server.exe /install /silence
%SystemRoot%\system32\regedt32.exe /s "\\ss2\sdp\Deploy RA 2.2\r_server.reg"
:end
 
Я его хотел вызвать через .zap.
[Application]
FriendlyName = "Remote Administrator"
SetupCommand = ""\\ss2\sdp\Deploy RA 2.2\install.bat""
DisplayVersion = 2.2
Publisher = myfirm
URL = http://www.mysite.ru
 
Пробовал настроить Software Installation как для компа, так и для пользователя. Результат нулевой. Я так понял, что нужна дополнительная команда, для установки приложения из .zap. Скажем использование документа используемого приложения. А какой документ для radmin???!!!
 
Вторая ссылка не работает, повторите если не трудно.
 
2 psj
Согласен. Но там софт получается не assigned, а published. Скажем, FAR я превратил в самораспаковывающийся .exe и написал .bat
 
if exist "%programfiles%\FAR\far.exe" goto end  
"\\ss2\sdp\deploy FAR 1.7 b5\far17b5.exe"
%SystemRoot%\system32\regedt32.exe /s "\\ss2\sdp\deploy FAR 1.7 b5\farsave1.reg"
%SystemRoot%\system32\regedt32.exe /s "\\ss2\sdp\deploy FAR 1.7 b5\farsave2.reg"
copy /y "\\ss2\sdp\deploy FAR 1.7 b5\far manager.lnk" "%ALLUSERSPROFILE%\Start Menu\Programs\Far Manager.lnk"
copy /y "\\ss2\sdp\deploy FAR 1.7 b5\far manager.lnk" "%ALLUSERSPROFILE%\Desktop\Far Manager.lnk"
:end
 
Если просто выполнить - все работает на ура. Когда прописал запуск .bat файла в Software Installation в разделе Computer Configuration для организационной единицы, в которой хранится нужный computer, то ничего не произошло после перезагрузки. Но FAR не беда вообще то. Он ставится и без прав админа. Его можно прописать легко.
 
Кстати, чуть не забыл, я хотел, чтобы у меня в AD была реализована организационная структура предприятия на нижних ветках которой будут пользователи. В соответствии с политиками установки софта которые расположатся по ветвям организационных единиц будет инсталлироваться софт.  
 
Если же разрабатывать политики безопасности для пользователей отдельно, а для компов политики установки софта отдельно, то придется фактически повторять структуры, т.к. хранить user и computer некрасиво как-то.
 
Спасибо за ответы.
 
Добавлено
2 Alan Mon
 
AppDeploy.com - ресурс который я разрыл вдоль и поперек. Великолепный сайт! Именно с его помощью я узнал как ставить софт "втихую". Но, как я сказал выше, проблема имено с не .msi.  
Например, команда:
start /wait msiexec /i "\\ss2\sdp\Deploy AutoCAD 2002\acad.msi" /qb /norestart INSTALLDIR="%programfiles%\ACAD2000" ACAD_SILENT_LICENSE=YES ACADSERIALPREFIX=400 ACADSERIALNUMBER=12345678 ACADSERIALKEY=T4ED6P ACADFIRSTNAME="CAD Manager" ACADLASTNAME="CAD Manager" ACADORGANIZATION=TERM ACADDEALER=o ACADDEALERPHONE=o ADDLOCAL=ALL REMOVE=VVE,ACS,Batch_Plotting,Database,French_Canadian_Dictionary,Samples,TM,Tutorials,VLS,VLT
 
Ставит AutoCAD 2002 втихую с установкой только нужных мне компонент. Блеск, пока вызываешь под админом и из командной строки. А как все это запихать в политику?! А ведь вроде msi! (

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 15:42 11-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere

Цитата:
распространения софта на большое число машин? Скажем на 100-200?  

psj

Цитата:
Групповые политики, если Вы их применяете не к пользователю, а к компьютеру

если  машины ,например, в одном офисе и пользователи примерно одновременно приходят на работу и включают машины\логинятся, я бы избегал назначения "тяжелых" программ большому числу машин сразу. либо публикация(что для машин сделать нельзя), либо(если нужно назначение приложения) маленькая (относительно) временнная OU , в которую понемногу переезжают юзеры для инсталляции софта.

Цитата:
Прав нет.

пробовал дать политиками права на ветки реестра, которые нужны для инсталляции ?
 
 

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 16:00 11-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 G14
 
"пробовал дать политиками права на ветки реестра, которые нужны для инсталляции ?" не понял фразу

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 16:02 11-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere
 

Цитата:
Вторая ссылка не работает, повторите если не трудно

сорри, готово. имхо- "вторая ссылка" наилучший вариант.
с помощью того же Wise....

Цитата:
Но там софт получается не assigned, а published

для машин ?

Цитата:
А как все это запихать в политику?!  

думаю, либо перепаковкой msi, либо делать файлы преобразования .mst.
 
Добавлено
Alxdhere

Цитата:
не понял фразу


Цитата:
Есть пакеты, которые можно превратить в самораспаковывающийся .exe, как в п.2, но надо исправить системные переменные (например, путь поиска прописать или еще чего)

у тебя юзеру во время инсталляции с его правами не дают поправить системные переменные , так ? дай политиками права на правку ветки, где сис. переменные живут...
 

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 16:24 11-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 G14
Ссылка не работает. HOW TO: Create Third-Party Microsoft Installer Package (MSI)  
Там статья или что должно быть?
 
"для машин ?"
Конечно для машин. psj про них говорил.
 
"думаю, либо перепаковкой msi, либо делать файлы преобразования .mst."
Невозможно сделать mst, т.к. нет Resource Kit к тому же AutoCAD 2002. А как проще всего перекомпилить msi?
 
"у тебя юзеру во время инсталляции с его правами не дают поправить системные переменные , так ? дай политиками права на правку ветки, где сис. переменные живут... "
Это понял. Попробую.

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 16:34 11-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere

Цитата:
Ссылка не работает.  

только что проверил, работает....на всякий случай:
http://support.microsoft.com/default.aspx?scid=kb;en-us;257718

Цитата:
Конечно для машин. psj про них говорил

для машин возможно только назначение.

Цитата:
А как проще всего перекомпилить msi?  

тем же  

Цитата:
Wise Installation Studio

 

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 16:39 11-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 psj и G14
Действительно, если применять GPO к computer, то все действия должны происходить от имени SYSTEM. (все таки я не уверен, так ли?)
 
Открыл книжку Windwos Server 2003. Читаю, как создать т.н. Software Distribution Point (SDP), какие права и пр. Надо чтоб на каталог был доступ для Everyone or Authenticated Users - Read, Domain Computers - Read, Administrators - Full Control, Read, Write. Сделал так. В этой папке создал каталог с устанавливаемым приложением (не .msi, просто .bat). Создал GPO. Добавил в Security у GPO группу Domain Computers с правами Read и Apply Group Policy. Потопал в Computer Configuration - Windows Settings - Scripts (Startup/Shutdown). В Startup указал UNC путь \\ss2\sdp\Deploy WinRAR 3.41\install.bat (.bat-файл проверен на правильность установки, в нем проблем быть не могет). GPO связана с ou Test. В Test помещен целевой тестовый computer. Перезапускаю этот самый "целевой" компьютер. На мгновение вижу Applying computer settings (по сути вижу только App, дальше зрение не успевает ) и все. Ничего не устанавливается.
 
Та же фигня и для MS Office. Не ставится точно так же, но через Software Settings - Software installation с .mst. Если делать тоже самое но для пользователя с правами админа и применять к пользователю, а не компу - все работает.  
 
Понять не могу, где ошибка? Подскажите!

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 15:00 12-01-2005
psj



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alxdhere

Цитата:
.bat-файл проверен на правильность установки, в нем проблем быть не могет

А в какой он кодировке? Для GPO должна быть СР866!!!

Всего записей: 267 | Зарегистр. 27-07-2004 | Отправлено: 15:09 12-01-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alxdhere
Еще раз повторю (может в прошлом моем посте ты не заметил). Для установки приложений через GPO пользователю совсем не обязательно быть админом. У меня в сети приложения опубликованы (а не назначены) для пользователей (не для компьютеров) и обычный юзер спокойно ставит себе Оффис, Акробат, Рар. Все это в Program Files, куда ему доступа по записи нет.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 15:21 12-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 psj
Да у меня в .bat ни слова по-русски! Все на ангельском! Пофиг кодировка.
 
2 Alan Mon
У меня цель несколько иная. Мне надо, по сути, чтобы я команду дал и весь софт поставился в соответствии с политиками, чтоб не вспоминать, чего ставить и кому. А оставлять право установки софта пользователю у нас бесполезно. Придется его учить еще и тому, как ставить софт, да и сразу восстанут, типа: "Мне еще и программы ставить?" Поэтому, хочу, чтоб софт ставился сам в соответствии с политиками.

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 15:26 12-01-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alxdhere

Цитата:
Придется его учить еще и тому, как ставить софт

Ну объяснить, что весь софт лежит в "Панель управления\Установка и удаление программ\Установка новой программы" кнопка "Добавить" я думаю не так сложно, хотя на вкус и цвет...
Кроме того, я предпочитаю ставить софт пользователям, а не компьютерам еще по одной причине. Во время применения политики компьютера еще нет залогиненного юзера, соответственно в реестре нет ветки HKEY_CURRENT_USER (вернее, она есть, но соответствует DefaultUser) и у установщиков, которые пишут в эту ветку, могут быть проблемы. Я не проверял, просто не рискую.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 15:53 12-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 Alan Mon
Спасибо. Решил остановиться на вашем решении. Пока оно выглядит наиболее удобным.
 
Возник еще один вопрос. Мне кажется он простой, но что-то у меня он не решается.
 
Есть ключ в реестре, пусть будет HKLM\Software для простоты. Мне надо, чтобы пользователь заходя на свой комп получал полный доступ к этому ключу. Говоря иначе, как через GPO или группы пользователей дать права на ветку реестра определенным пользователям? Не догоняю, подскажите пожалуйста.

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 17:27 12-01-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
"Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Реестр"
Добавляешь туда ключ и настраивай безопасность.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 17:34 12-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
2 Alan Mon
Прошу прощения за назойливость. Еще вопрос.
 
Мне надо через GPO дать права пользователю входящему в домен на определенный ключ реестра. Пусть будет HKLM\Software. Пользователь в группе DOMAIN\Users.
 
Создал GPO для ou Workstations, где лежит объект computer. В GPO зашел в Computer Configuration - Windows Settings - Registry. Дал команду Add Key и выбрал MACHINE\SOFTWARE. Потом жму у появившейся записи на Properties. Выбираю Configure this key then - Propagate Inheritable premissions to all subkeys. Жму кнопку Edit Security и ставлю права для DOMAIN\Users в Full Control. Жму ОК пару раз.
 
Перезагружаю нужный комп, на который должна распространяться GPO. Запускаю regedit. Смотрю permission ветки HKLM\SOFTWARE про DOMAIN\Users ни слова! Есть права только у локальных групп.
 
Думал, может надо права добавить политике. Зашел в Security и добавил группу Domain Computers с правами Read и Apply Group Policy. Бестолку.
 
Чего я не так делаю? Что упустил?
 
Добавлено
Хех! Набрал на компе gpupdate /target:computer и все ок стало! А почему перезагрузки не хватило?

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 13:48 13-01-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Странно. Я сам этим никогда не пользовался, но сейчас сделал у себя в точности по твоему описанию. Все работает. Даже видно было как компьютер тормозит, пока на всю ветку HKLM\Software права назначает. Она ведь здоровая.
 
Упс! Не заметил добавления. Черт его знает, почему не хватило перезагрузки. Может не успели пройти какие-нибудь репликации если у тебя несколько доменов или контроллеров. У меня сразу после перезагрузки все сработало. Правда, домен игрушечный, на виртуальных машинах.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 14:37 13-01-2005 | Исправлено: Alan Mon, 14:40 13-01-2005
Alxdhere



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Домен у меня всего один и никаких репликаций нет. Я его просто тестю еще. На нем всего 4 юзера из будущих 80-ти
Сейчас тестовую тачку переустановил быстренько с нуля (благо RIS есть). Снова повторяю эксперимент - облом. То что работало после gpupdate не работает после простого входа на станцию. Видимо ждет, пока я gpupdate введу. Че за фигня такая?!?!
 
Добавлено
Гляжу Event Viewer на локальной станции к которой не применяется политика. Есть строка Error напротив Userenv. Читаю:
Windows cannot obtain the domain controller name for your computer network. (The specified domain either does not exist or could not be contacted. ). Group Policy processing aborted.  
 
For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.
 
Забавно! Чего с ним делать-то?!

Всего записей: 183 | Зарегистр. 24-11-2004 | Отправлено: 14:44 13-01-2005
psj



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alxdhere
Точно не помню, но по-моему политики начинают  работать через какой-то тайм-аут. Если домен настроен, то там может и тайм-аут быть покороче.
 
Добавлено
а gpupdate просто принудительно говорит о том что политики изменились

Всего записей: 267 | Зарегистр. 27-07-2004 | Отправлено: 15:58 13-01-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alxdhere
Это у тебя почти наверняка DNS глючит. dcdiag в студию.

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 16:08 13-01-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Alxdhere
ОС клиента? SP какой ?
такое было с 2000 без SP....

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 16:15 13-01-2005
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)
emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru