Войти

Показать полную графическую версию : [решено] Разграничение прав а Active Directory


mirlan
12-07-2010, 09:10
Добрый день.
Помогите мне пожалуйста с один вопросом.
Задача стоит такая:
1. Надо создать глобальную группу, н/р Application Admins включить ее в локальную группу Administrators (Builtin)
2. Включить пару пользователей в созданную группу, пользователи имеют права Domain Admins
3. Исключить данных пользователей из группы Domain Admins, при этом они не должны терять данные права и не должны прямо явно входить в группу Domain Admins, а должны входить в группу Domain Admins через свою группу Application Admins.

Как это реализовать?

exo
12-07-2010, 09:23
так вы уже всё написали:
Создаёте группу Application Admins, её включаете в группы Domain Admins и Administrators.

mirlan
12-07-2010, 09:47
Дело в том, что группу Application Admins создаю, но не получается ее включить в Domain Admins, в локальную групп Administrators включаю, но при этом уч.записи которые входят в Application Admins имеют ограниченные права, а мне нужно чтобы у них были права администратора домена. (эти уч. не должны быть в списке пользователей входящих в группу Domain Admins)

monkkey
12-07-2010, 10:40
а мне нужно чтобы у них были права администратора домена »
А зачем такие выверты? Для того, чтобы были "скрытые" администраторы домена?

mirlan
12-07-2010, 11:19
Вот такое вот задание у меня.
Можете подсказать так как все таки можно глобальную группу Application Admins включить в Domain Admins?
Может есть какие-то варианты?

exo
12-07-2010, 13:31
но не получается ее включить в Domain Admins, »
почему не получается ? Какая ошибка ?

monkkey
12-07-2010, 13:56
Можете подсказать так как все таки можно глобальную группу Application Admins включить в Domain Admins? »
Элементарно. Никаких препятствий нет.

QRS
12-07-2010, 20:25
Чтобы в одну глобальную группу можно было добавить другую глобальную группу, домен должен работать в режиме 2000-native или выше (2003 interim и 2000 mixed не подходит).

Заодно у Вас должны быть права для включения в группу Domain Admins.

Для включения указанной глобальной группы в локальную Built-in (на ПК домена) группу Администраторов можно использовать групповую политику, однако это не имеет смысла, т.к. эта группа уже будет входить в Domain Admins, которая автоматом добавляется в локальную группу Админов при включении ПК в домен... это может иметь смысл, если Вы хотите жестко контролировать вхождение в локальную группу (на случай, если местный админ попытался удалить :)).

mirlan
13-07-2010, 07:07
почему не получается ? Какая ошибка ? »
ошибок не выдает, просто у меня в свойствах Domain Admins при добавлении членов к ней не отображаются глобальные группы

Элементарно. Никаких препятствий нет. »
Вот могли бы вы мне подсказать как

monkkey
13-07-2010, 10:51
Во-первых, проверьте, какие объекты должны добавляться

Во-вторых, проверьте журнал событий на предмет ошибок.

mirlan
13-07-2010, 13:10
2000 mixed »
если используется данный режим, что тогда делать?

mirlan
13-07-2010, 13:18
Во-первых, проверьте, какие объекты должны добавляться »
указываю объекты группы
вывожу весь список, а в списке группы Domain Admins не вижу

monkkey
13-07-2010, 14:56
mirlan,
Groups or Built-in Security Principals, если Вы решили идти от противного, а не включать Вашу группу в Domain Admins.

QRS
13-07-2010, 17:49
если используется данный режим, что тогда делать? »

Изменение режима работы домена (http://www.oszone.net/1135/)
(В статье не сказано - действия проводятся в оснастке AD.)

Или можно в google поискать если нужны подробности.

После повышения режима работы домена до 2000 native или 2003 native, Вы сможете добавлять глобальные группы в другие глобальные группы.

mirlan
13-06-2011, 15:54
при повышении уровня домена до native мои ПК в домене с ОС NT4 и Windows 2000 не отвалятся?

lxa85
19-08-2011, 14:42
Ткните пожалуйста носом в литературу.
У нас есть AD, в AD есть несколько Organization Unit по названию офисов.
Вопрос. Смогу ли я войти в домен имея учетную запись в "Офис1" с "Офис2".
Как показала практика - нет.
Вопрос - почему и что читать?

lxa85
23-08-2011, 00:20
Неужели не кому не попадалась путная книга или справочник по AD?

ferget
23-08-2011, 01:32
попробуйте
Active Directory. Подход профессионала - Зубанов




© OSzone.net 2001-2012