Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » AD Server 2012 ограничение входа на машинки внутри домена

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

CocKain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть доменная сеть. Несколько Server 2012, десяток Win8. Есть группы пользователей, пользователей домена итп. Нужно создать нового пользователя домена с ограничением доступа только на один из серверов.
Пользователь создаётся, добавляется в группу пользователей домена, на вкладке "учетная запись" по кнопке "вход на" прописывается имя целевого сервера. Напрямую этот сервер пользователя пускает, все остальные машинки пишут правильный ответ: "доступ по учетной записи ограничен". А вот через rdp пользователь видит сообщение "не удаётся установить связь с системой безопасности ... причиной может быть устаревший пароль". В журнале сервера при этом ошибка "Пользователю запрещен вход на данный компьютер".
Однако. Если в списке "рабочие станции для входа в систему" добавить имя машинки, с которой пользователь заходит – у них всё получается, сервер пускает по текущему паролю, тем более что пока он на время настройки без ограничения срока действия. Всё в точности как по ссылке https://sysadmins.ru/post9420985.html
Вопрос: это фича или баг? Прописать на всех остальных машинах, кроме целевой, запреты на вход одного нового юзверя можно, но так делать неправильно. Заводить под него одного отдельную новую группу и запрещать ей доступ ко всему кроме этого сервера выдавая админские права на него – получается то же самое. Или есть другой способ?

----------
всегда начеку

Всего записей: 1453 | Зарегистр. 15-11-2004 | Отправлено: 22:22 04-09-2017
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Правильно ли пришло следующее откровение?
Некоему пользователю необходимо разрешить доступ только к одной машине в сети, в т.ч. и по RDP.  При консольном входе всё ОК. Но при доступе по RDP, его посылают на... систему безопасности. Пошаманив, в разрешенные компы добавляется (не пойму каким образом) имя пользовательской домашней машины.
И уаяля, он может входить, но теперь уже всюду. Уау. Как быть?
Так?

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 07:09 05-09-2017
CocKain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Paromshick

Цитата:
он может входить, но теперь уже всюду

Нихт. Он может входить только на означенный комп, как и полагается. Просто вход не работает без

Цитата:
в разрешенные компы добавляется (не пойму каким образом) имя пользовательской домашней машины

тем же самым образом – через список разрешённых рабочих станций на свойствах профиля учётки AD.

----------
всегда начеку

Всего записей: 1453 | Зарегистр. 15-11-2004 | Отправлено: 09:16 05-09-2017
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CocKain

Цитата:
Нихт. Он может входить только на означенный комп, как и полагается.

И что же вас беспокоит? То, что в свойствах учётки к серверу надо добавить еще и рабочую станцию? Может фича, может баг.

Цитата:
тем же самым образом

Дело в том, что у меня нет под рукой интерфеса (я вообще уже полгода по памяти помогаю ) так что я не могу проверить... или не хочу. Не важно. Просто, ЕМНИП, там компьютер можно выбирать из списка, стандартно, а потому мне не понятно, как туда добавляются домашние компы. Цитата не ваша, а из ссылки вами приведенной

Цитата:
В данной ошибке рабочая станция HELL это домашний комп пользователя

То есть в свойства доменной учётки добавлен домашний комп. Впрочем, это действительно не важно. Добавляется как-то. Проблема описана вразумительно, только не понятно, в чём собственно проблема Коллега с сисадминс вообще умудрился тему "Sharepoint foundation 2010 проблема со входом" обозвать
Зачем
Цитата:
Прописать на всех остальных машинах, кроме целевой, запреты на вход
прописывать, если он и так на них не попадает? То есть хотели, чтоб не попадал, он и не попадает. Даже по РДП, если я правильно андестендю.
Зачем
Цитата:
Заводить под него одного отдельную новую группу и запрещать ей доступ ко всему  
если всё ОК и достаточно просто один раз добавить один параметр в свойства одной учётки?
НЕ понятно


----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 11:21 05-09-2017
CocKain



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Paromshick

Цитата:
там компьютер можно выбирать из списка, стандартно, а потому мне не понятно, как туда добавляются домашние компы

Не так. Пишется руками произвольный текст. Так же и домашний комп можно добавить и что угодно ругательное вроде sam_shit_u.
Пример с картинкой по ссылке. Внимание на первый ответ: он заранее знает правильный ответ, но спрашивает.

Цитата:
только не понятно, в чём собственно проблема

Проблема – нужно знать и искать имя удалённого компа пользователя. И если он (или нло) его поменяет, нужно будет снова выискивать.
 
Добавлено:
ЗЫ Да, может быть, это не так гигиенично. Если юзверь сольёт свои реквизиты, по ним сможет зайти кто угодно другой. Но это, по идее, уже его проблемы.

----------
всегда начеку

Всего записей: 1453 | Зарегистр. 15-11-2004 | Отправлено: 12:01 05-09-2017
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Azure

 
Или сертификаты какие-нибудь, что возможно при использовании RDG в ферме RDS
Еще лучше, да?
 
Тогда ждём кого-нибудь поумнее.

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 12:57 05-09-2017
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » AD Server 2012 ограничение входа на машинки внутри домена


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru