Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

bu536



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы

 
В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.
 
» Как отличить общий вопрос от частного?
 
» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory
 
» Полезные ресурсы по Active Directory (AD)

Всего записей: 647 | Зарегистр. 08-12-2001 | Отправлено: 01:14 03-02-2004 | Исправлено: drros, 12:54 12-07-2006
Laurent

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приветствую всех...  
 
Какие службы Актив Директори и для каких целей используют протокол RPC, и где можно посмотреть их UUID'ы?
 
 
 
Добавлено:
Можно дать ссылку на англоязычные книги MS Press, с удовольствием почитаю... Если хотите ознакомиться со списком имеющихся - в ПМ.

Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 14:36 29-03-2005 | Исправлено: Laurent, 15:03 29-03-2005
Laurent

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Еще вопросы. Хочу, чтобы у определенной группы пользователей не был виден диск с:, и было разрешен только запуск определенных приложений, но только на определенном компьютере... возможно ли это сделать с помощью групповых политик?
 
И еще... если такое я смогу сделать, куда Excel, к примеру, будет предлагать пользователям сохранить файлы? Никак на диск c: не смогут попасть? Far, как понимаю, все равно будет видеть диск С:, но его я запрещу запускать

Всего записей: 94 | Зарегистр. 04-06-2004 | Отправлено: 10:25 30-03-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Создаешь новый OU, кладешь туда этот определенный компьютер, создаешь новый объект групповой политики и прилинковываешь его к этому OU. В этой ГП включаешь "Конфигурация компьютера\Административные шаблоны\Система\Групповая политика\Режим обработки замыкания групповой политики" в режим "Слияние".
Включаешь "Конфигурация пользователя\Административные шаблоны\Проводник\Скрыть выбранные диски из окна Мой компьютер" и "Запретить доступ к дискам через Мой компьютер". Также включаешь "Конфигурация пользователя\Административные шаблоны\Система\Выполнять только разрешенные приложения Windows".
Теперь чтобы у пользователя сохранился доступ к своему профилю.
В "Конфигурация пользователя\Конфигурация Windows\Сценарии\Вход в систему" добавляешь батник:

Код:
subst U: %userprofile%.
acsr "#DOCUMENT_PATH#" "U:\Мои документы" "setdocum.key" "%temp%\2setdocum.key"
regini "%temp%\2setdocum.key" > Nul:
del "%temp%\2setdocum.key" > Nul:

Кладешь туда, где лежит этот батник acsr.exe, regini.exe и файлик setdocum.key следующего содержания:

Код:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
                "Personal" = "#DOCUMENT_PATH#"
 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
                "My Pictures" = "#DOCUMENT_PATH#\My Pictures"
 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
                "Personal" = "#DOCUMENT_PATH#"
 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
                "My Pictures" = "#DOCUMENT_PATH#\My Pictures"
 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
                "DisablePersonalDirChange" = REG_DWORD0x1

Должно работать, но лазейки для грамотных пользоавтелей все-равно останутся. Ты не сможешь запретить запуск cmd.exe, т.к. иначе не выполнится логон скрипт, а через консоль доступ все-равно останется.
 
PS Забыл добавить. Право Apply на это ГП даешь только тем пользователям, которым надо. А то она ко всем будет применяться.

----------
Ребята, давайте жить дружно. Кот Леопольд

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 11:44 30-03-2005 | Исправлено: Alan Mon, 12:23 30-03-2005
XMMS



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Столкнулся при эмулировании домена в VMWare(обкатываем) с такой проблемой:
Никак не могу подцепить второй контроллер домена. Порядок действий такой: Manage Your Server -> add or remove role -> Domain Controller (Active Directory) -> 3 раза Next и выбираю "Additional domain controller  for an existing domain"(насколько я понял установка доп. контроллера домена в существующий домен), он мне предлагает вбить логин/пароль/домен. Вот что выводит при вбивании:  
http://xmms.narod.ru/ad.JPG
Логин администратора на контроллере домена, беcпарольный.... Машина уже к домену подключена(на которую второй контроллер пытаюсь поставить).
Как второй вариант - на обоих машинах беспарольные админы, вот и ругается... НО я создал ещё одного пользователя с правами админам всего чего только можно - бестолку.
В чём грабли?
Win2003 SP1.
 
Добавлено:
Вопрос снялся после перезагрузки и заходом _в домен_ администратором. Похоже я логинился локально.

Всего записей: 2603 | Зарегистр. 14-01-2003 | Отправлено: 18:41 04-04-2005 | Исправлено: XMMS, 18:42 04-04-2005
Garreth



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа! Никто не сталкивался с ключом реестра HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient\Nameserver? Случилось так, что в домене w2k3 (смешаный режим) на DC была произведена смена ip-адреса. Соответствующие изменения были произведны в настройках DHCP-сервера 006 DNS Server. Однако, клиенты XP норовят в приведенной выше ключ реестра вставить старое значение ip-адреса и не находя его пишут ошибку  
Тип события:    Ошибка
Источник события:       NETLOGON
Категория события:      Отсутствует
Код события:    5719
Дата:           23.03.2005
Время:          13:29:10
Пользователь:           Нет данных
Компьютер:      PROD5
Описание:
Для домена OFFICE нет доступного контроллера домена Windows NT или Windows 2000. Ошибка:  
Удаленный вызов процедуры был отменен.  
Данные:
0000: 50 00 02 c0               P..A    
 
При  переписывани значения ключа реестра все быстро грузится и работает ок. Однако через какое-то время значение меняется на старое и все приходится менять по новой. Судя по всему это всасывается откуда-то то из GPO, но их-то я еще и не трогал! Подскажите, плиз куда копать

Всего записей: 170 | Зарегистр. 06-10-2003 | Отправлено: 13:04 06-04-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Garreth
Похоже в DNS srv-записи указывают на старый ip.
Missing DNS entries in AD DC DNS
SRV-записи в DNS (Windows 2003)

----------
Ребята, давайте жить дружно. Кот Леопольд

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 14:22 06-04-2005
Garreth



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alan Mon

Цитата:
Похоже в DNS srv-записи указывают на старый ip.  

К сожалени, нет. Это достаточно очевидно и смотрелось сразу.

Всего записей: 170 | Зарегистр. 06-10-2003 | Отправлено: 14:56 06-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Garreth
В GPO это находится:
computer configuration\administrative templates\network\dns client
там все параметры.

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 15:06 06-04-2005
Garreth



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14

Цитата:
computer configuration\administrative templates\network\dns client  

такого параметра там нет. Есть похожий
computer configuration\administrative templates\system\dns client\primary dns suffix, в котором выставляется только суффикс DNS. DC на Windows 2003 Enterprise Edition.

Всего записей: 170 | Зарегистр. 06-10-2003 | Отправлено: 15:14 06-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Garreth

Цитата:
такого параметра там нет.

если это 2003 то там есть DNS Servers.

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 15:20 06-04-2005
Garreth



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14

Цитата:
если это 2003 то там есть DNS Servers.  

извиняюсь, беру свои слова обратно. Почему то в GPO default domain policy этого не было...  Поробую через OU разрулить в новой политике

Всего записей: 170 | Зарегистр. 06-10-2003 | Отправлено: 15:33 06-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Garreth
Сделай RSoP(logging) на проблемного клиента и посмотри из какого GPO он получает DNS Servers.

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 15:55 06-04-2005
Mystical

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ткните плиз носом или разъясните вопрос. Как граммотно удалить  из AD первичного контроллера домена, дополнительный контроллер домена? Фишка в том, что дополнительный умер физически (точнее система) и соответственно его не понизить, а первичный орет, что не могу удалить объект. Как правильно поступить? Далее планируется поднять опять дополнительный с тем же именем и т.д.  
 
Добавлено:
Спасибо! Уже нашел.
http://support.microsoft.com/default.aspx?scid=kb;ru;216498

Всего записей: 785 | Зарегистр. 13-02-2002 | Отправлено: 00:51 07-04-2005
Jovanotti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Можешь  тут еще посмотреть по второму  контроллеру
http://forum.ru-board.com/topic.cgi?forum=8&topic=5603&start=80#lt
 
Добавлено:
Alan Mon

Цитата:
Выполнять только разрешенные приложения Windows"

Как я понял Software Restrictions Policies ?
 
Laurent
А зачем  тебе  скрывать системный диск  от  юзеров  
Что так все плохо ?  
Права расставь на доступ  ....
Ну пускай видят и радуются  

Всего записей: 718 | Зарегистр. 22-12-2002 | Отправлено: 10:33 07-04-2005
Garreth



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14

Цитата:
Сделай RSoP(logging) на проблемного клиента и посмотри из какого GPO он получает DNS Servers

Сделал. В computer configuration\administrative templates\Extra registry settings прописан ключ HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient\Nameserver с правильным значением. Однако через какое-то время значение все равно "сваливается" на старое и все по новой. Возможно ли что Micdosoft смену ip-адреса DC в домене Win2k3 считает за миграцию? Может стоило воспользоваться утилитами типа ADMT?
 
Кстати, в GPO Default domain policy такого параметра как computer configuration\administrative templates\network\dns client нет. Этот параметр есть только если создавать новый объект ГП и применять его на какое-то OU. Может, это из-за смешаного режима домена?
На параметре в пояснение написано, что он влияет только на Windows XP. Однако, клиенты на W2k также не могут нормально работать в сети с неправильно установленным этим параметром.

Всего записей: 170 | Зарегистр. 06-10-2003 | Отправлено: 15:45 07-04-2005 | Исправлено: Garreth, 15:50 07-04-2005
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Сделал. В computer configuration\administrative templates\Extra registry settings  


Цитата:
в GPO Default domain policy такого параметра как computer configuration\administrative templates\network\dns client нет.

похоже у тебя правленые шаблоны+нестандартные. Устанавливал и настраивал это не ты, так ?  

Цитата:
Возможно ли что Micdosoft смену ip-адреса DC в домене Win2k3 считает за миграцию?  

нет.

Цитата:
Может, это из-за смешаного режима домена?  

нет. см. выше.
 
Добавлено:
Обратите все внимание на шапку, пожалуйста.

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 08:11 08-04-2005
Garreth



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
G14

Цитата:
похоже у тебя правленые шаблоны+нестандартные. Устанавливал и настраивал это не ты, так ?  

Нет, не так. GPO до этого правил только в разделе установки прокси и Windows Update (для использования местного SUS). И настраивал я! Что и обиднее всего...  

Цитата:
Обратите все внимание на шапку, пожалуйста.

Посмотрел. Ничего нового не обнаружил. SRV записи в DNS смотрелись сразу и убивались. Возможно имеест смылс передать роли FSMO и первчиную зону на другой DC,  а потом вернуть все? Иначе не знаю что делать - в  сети откровенные глюки идут. То у клиентов одно значение этого ключа, то другое. Естественно , когда оно меняется на старое, то ни RSOP удаленно, ни сетевые шары, ни remote event viewer не работают - приходится бегать.

Всего записей: 170 | Зарегистр. 06-10-2003 | Отправлено: 11:16 08-04-2005
zvonarev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Имется два контроллера домена на Win2k. Один из них главный (с него началось создание леса, содержит глобальный каталог, схему каталога, DNS), второй резервный. Переход на Win2k3 я начал следующим образом: понизил резервный контроллер до обычного сервера, снес систему и поставил с нуля Win2k3. Теперь это stand-alone server в домене. Далее я планирую проапгрейдить Active Directory на контроллере домена с Win2k и добавить в домен контроллер с только что установленной Win2k3. Затем желательно с нуля переустановить систему на главном контроллере домена, но для этого нужно пренести глобальный каталог, схему, DNS, возможно что-то еще на новый конторллер домена.  
Вопрос: что нужно переносить и с помощью каких утилит?

Всего записей: 36 | Зарегистр. 08-04-2005 | Отправлено: 11:31 08-04-2005
Garreth



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zvonarev

Цитата:
Вопрос: что нужно переносить и с помощью каких утилит?  

Имхо, лучше сначала ввести новый w2k3 как DC и передать на него роли FSMO. После этого понизить старый первый DC до stand-alone, форматнуть и установить w2k3. Ввести его в домен как DC и обратно передать роли, если надо. А переносить можно через графический интерфейс с помощью оснасток "AD Users and Computers" - RID, PDC, Infrastructure; "AD Domains and Trusts" - тут передаем роль хозяина именования домена; "AD Schema"  - здесь передаем schema master. Другой способ - использование ntdsutil.

Всего записей: 170 | Зарегистр. 06-10-2003 | Отправлено: 11:43 08-04-2005 | Исправлено: Garreth, 12:11 08-04-2005
zvonarev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну я это и имел в виду. Вопрос в том как эти FSMO переносить и с помощью каких утилит. И еще, если я буду добавлять в домен с Win2k, новый контроллер с win2k3 и на него поставлю новый DNS, то реплецируются ли все записи старого DNS, или его надо настраивать вручную.
Да и глобальный каталог не относится к FSMO, но его тоже нужно переносить? И с помощью чего?

Всего записей: 36 | Зарегистр. 08-04-2005 | Отправлено: 12:07 08-04-2005 | Исправлено: zvonarev, 12:13 08-04-2005
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Общие вопросы про AD (Active Directory)
emx (08-01-2008 13:43): Общие вопросы про AD (Active Directory) - часть II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru