PDA

Показать полную графическую версию : Групповые политики


Guest
17-09-2004, 12:23
Если я изменяю групповые полити - то изменения/ограничения касаются всех пользователей. А как ввести ограничения только для одного конкретного пользователя?

Yustus
17-09-2004, 12:29
например, какие именно ограничения?

Guest
17-09-2004, 14:51
Ну, например, в административных шаблонах пользователя можно запретить отображение значков на рабочем столе, поотключать пункты "Выполнить", "Настройка", запретить установку программ, разрешить запуск только указанных программ. В NT4 такое можно было сделать через poledit.exe. А вот с win2000 я не общался, не знаю.

Megabizon
18-09-2004, 09:58
Создай отдельный OU перемести туда юзера и накрывай его политикой, но ИМХО все же постараться найти похожих юзеров, в смысле, тех кому можно применить такую политику, а не делать для каждого юзера отдельные политики.
Еще можно сделать запрещением чтения этой политики для всех юзеров в томе OU, что и данный пользователь, кроме него, на вкладке безопастность.

Guest
20-09-2004, 10:20
У меня отдельно стоящая машина, без AD и PDC. Тут как быть?

Yustus
20-09-2004, 11:10
Guest
и все пользователи пользуются одним этим компом?

Animal
20-09-2004, 14:28
Вот тут обсуждалось:
http://forum.oszone.net/topic.cgi?forum=3&topic=977
Старинная тема, мною начатая :)

Devils0411
28-12-2010, 23:00
Похожая ситуация как у Guest, а. Как применить политики только к определенной учетной записи. Т.е. Есть "Гость" и есть "Администратор" Нужно чтоб политики распространялись только на Гостя.

AkP
29-12-2010, 03:46
У меня отдельно стоящая машина, без AD и PDC. Тут как быть? »
В смысле машина не из домена? Тут групповые политики не помогут. Настраивайте локальные политики.
Похожая ситуация как у Guest, а. Как применить политики только к определенной учетной записи. »
А как ввести ограничения только для одного конкретного пользователя? »
Если через ГП, то можно не создавать отдельные OU, а применять политику хоть на весь домен сразу, но в фильтре безопасности указать только одну требуемую учетную запись пользователя, группы или компьютера.

Если машина все же не в домене - то никак. Локальная политика будет применяться на всех пользователей

Devils0411
25-03-2011, 19:34
Возник еще один вопрос по групповым политикам. А именно связка GPO+IE. Server 2003 (домен отсутствует)
Укажите, где в GPO можно внести определенное количество сайтов, на которые пользователь может зайти? Т.е. грубо говоря, при открытии IE, пользователь попадает на домашнюю страницу + может зайти допустим google.com. На остальные доступа не имел.

zero55
25-03-2011, 21:30
Мдя...
Коллеги.
Групповые политики применимы ТОЛЬКО для участников домена, в рабочей группе о них не может быть и речи.
В этом случае остаются только локальные политики но они имеют только базовый функционал.

Devils0411, в вашем случае нужен правильно настроенный файервол.
Guest, в вашем случае
1. пользователь не должен иметь права администратора и он не сможет ставить программы
2. посмотрите на http://www.winsecurity.ru/articles/protect-public-computers-windows-steadystate-part1.html или поищите твикер который не убивая систему сможет предоставить нужные функции

Devils0411
26-03-2011, 09:14
zero55, А ни кто и не говорит, что GPO применимы к рабочей группе. GPO применима к домену в целом, и к локальному ПК, на котором эти групповые политики применяются.
Devils0411, в вашем случае нужен правильно настроенный файервол. »
т.е. средствами политик этого не сделать?

zero55
26-03-2011, 12:25
настроить файервол средствами GPO можно только в связке AD + Win7 но стандартной методики нет т.к. придется мучаться с правилами
исходящие на 80 порт разрешить только для таких адресов
исходящие на 443 порт разрешить только для таких адресов

для WinXP есть тоже настройка файервола (встроенного) но для того что бы ее сделать понадобится не один ящик пива :)

и в том и в другом случае затраты (AD+GPO) на реализацию и контроль довольно велики и поэтому я рекомендую в сторону нормальной прокси (если она есть).
Если речь идет про домашний ПК или ПК в рабочей группе то
1. для вин 7 можно подпихнуть скриптом преднастроенный профиль
2. для ХРюши вариантов нет




© OSzone.net 2001-2012