Войти

Показать полную графическую версию : АD для начинающих


Страниц : [1] 2

minusodin
15-12-2009, 23:10
Помогите разобраться с пониманием прав доступа. Есть DC под 2003. В AD создал OU (all_user) в которую поместил несколько групп пользователей. На эту OU создана GPO. Если в правах доступа этой GPO я уберу User Authentication и поставлю группы безопасности, то GPO применится только к тем пользователям которые входят в эти группы, при условии что сами группы включены в OU (all_user)?

И ещё - что определяют права доступа на саму OU ?

monkkey
16-12-2009, 09:09
http://forum.ru-board.com/topic.cgi?forum=8&topic=8921
GPO (Group Policy Object) - это, в Вашем случае, OU. Изучение домена надо начинать с книг и статей, коих в Интернете предостаточно. Или Вы по любому вопросу, даже не умея его сформулировать (User Authentication - из этой серии), будете в форуме искать ответы?

exo
16-12-2009, 09:23
Если в правах доступа этой GPO я уберу User Authentication и поставлю группы безопасности, то GPO применится только к тем пользователям которые входят в эти группы, при условии что сами группы включены в OU (all_user)? »
совершенно верно.
И ещё - что определяют права доступа на саму OU ? »
что вы имеете ввиду под правами доступа на OU ?

Ivan Bardeen
16-12-2009, 09:25
Помогите разобраться с пониманием прав доступа. Есть DC под 2003. В AD создал OU (all_user) в которую поместил несколько групп пользователей. На эту OU создана GPO. Если в правах доступа этой GPO я уберу User Authentication и поставлю группы безопасности, то GPO применится только к тем пользователям которые входят в эти группы, при условии что сами группы включены в OU (all_user)? »
Нет, в эту OU нужно поместить самих пользователей - так как ГП не действует на группы, с помощью групп можно только фильтровать применение ГП, что вы и пытаетесь сделать.

exo
16-12-2009, 10:10
ГП не действует на группы, с помощью групп можно только фильтровать применение ГП, что вы и пытаетесь сделать. »
и попытка эта будет успешна.
ГП действует на OU, но применяется только к этим группам и их членам, что собственно и требуется.
На группы в этой OU, не указанных в фильтре, ГП - не применится.

Ivan Bardeen
16-12-2009, 10:24
но применяется только к этим группам »
Еще раз повторюсь политика не применяется к группам - OU должна содержать в себе пользователей, если пользователей в OU не будет - то попытка будет безуспешной. Группы могут быть где угодно, с помощью них примение политики фильтруется.

exo
16-12-2009, 10:45
если пользователей в OU не будет - то попытка будет безуспешной »
тогда уточнение: пользователи могут быть во вложенных OU.

Ivan Bardeen
16-12-2009, 10:48
пользователи могут быть во вложенных OU. »
Где угодно внутри иерархии объекта, к которому применяется политика. Только главное чтобы на ниже лежащих OU не была применена "блокировка наследования" http://technet.microsoft.com/ru-ru/library/cc757050(WS.10).aspx

minusodin
16-12-2009, 13:37
Во первых всем спасибо. Я что-то может и неправильно сформулировал (типа Authenticated users) но ответы по правам доступа на GP помогли.

Во вторых что вы имеете ввиду под правами доступа на OU ? » Имею ввиду - OU [например мой all_users] => all_users properties => Security С точки зрения распространения (применения) политики права доступа непосредственно на OU имеют значение?

exo
16-12-2009, 13:45
Security »
а вы Advanсed нажмите. посмотрите какие там права можно раздать.

minusodin
16-12-2009, 18:11
а вы Advanсed нажмите. посмотрите какие там права можно раздать. » Посмотрел. Надеюсь понял правильно.

Есть ещё вопрос (из-за чего собственно и спрашивал про права) при попытке просмотреть rsop (через контекстное меню на OU => Task =>) в контекстном меню отображается только вкладка Resultant Set of Policy (Planning), а Resultant Set of Policy (Logging) отсутствует. Можете сказать в чём дело? И такая картина на любом OU. (DC под 2003 SP2 R2, захожу администратором, в правах доступа всё по умолчанию, т.е. Resultant Set of Policy разрешено.)

exo
17-12-2009, 09:14
а Resultant Set of Policy (Logging) отсутствует. »
ну наверное потому, что данный рсоп применим только к таким объектам как: пользователи, компьютеры.

minusodin
17-12-2009, 17:03
рсоп применим только к таким объектам как: пользователи, компьютеры » Верно, так и оказалось. Респект.

В результирующей политике настройки (большинство но не все), относящиеся к политикам Computer Configuration, отмечены красным крестом, т.е. не применяются. Среди них Default Domain Policy. Настройки политик типа Block Policy inheritance нигде не устанавливал (хотя параметры настройки уровня домена, определяющие политику паролей и политику учетных записей, и не могут быть заблокированы). В чём может быть проблема? В системных логах никаких ошибок.

minusodin
18-12-2009, 14:14
Можно ли имитировать (Planning) рсоп для доменных станций под 2000 ? Может быть ошибка на картинке с политиками именно из-за этого?

monkkey
18-12-2009, 15:06
Можно ли имитировать (Planning) рсоп для доменных станций под 2000 ? »
Нет. ХР и выше.

minusodin
18-12-2009, 15:17
А можно ли что-то доустановить на 2000, что бы рсоп на DC отработал в отношении неё?

Использование gpmc.msi решает проблему с 2000 ?

monkkey
21-12-2009, 08:54
minusodin,
Нет, конечно. Грубо говоря, это тот же RSOP, только в GUI (более наглядном виде).

minusodin
21-12-2009, 10:19
Т.е. пока рабочие станции под 2000 о рсоп забыть?

monkkey
21-12-2009, 11:56
Да.

minusodin
21-12-2009, 14:36
Мда.... жаль.
1. Тогда как можно (или какие инструменты существуют) выявлять ошибки с применением (точнее неприменением) доменных политик на 2000 ?
2. Для общего развития. А какие условия необходимы для выполнения рсоп? Имею ввиду не столько ОС, сколько порты, протоколы, сервисы и т.д.




© OSzone.net 2001-2012