Войти

Показать полную графическую версию : [решено] Как разрешить локальный вход в машину с AD ?


hozman
06-07-2020, 14:32
У меня нет особо вариантов в данном случае завиртуалить AD. Пришлось подымать его на основном сервере.
Как можно пусть локального пользователя (не администратора) в систему? Пользователи по rdp работают, а локально войт нет возможности не у кого, кроме администратора.
Я в групповых политиках нашёл это:

https://s8.hostingkartinok.com/uploads/images/2020/07/45d55b5eaf4fad376f140a6b8215054a.jpg (https://hostingkartinok.com/show-image.php?id=45d55b5eaf4fad376f140a6b8215054a)

Видно, что возможность добавить пользователя, у которого имеется возможность локального входа в систему отсутствует. Как это поправить?

Anton04
07-07-2020, 12:28
Как можно пусть локального пользователя (не администратора) в систему? »

Я бы так не стал делать.

Видно, что возможность добавить пользователя, у которого имеется возможность локального входа в систему отсутствует. Как это поправить? »

Правится в GPO, не через оснастку "Управление групповой политикой" в "Панель управления\Система и безопасность\Администрирование" (оснастку предварительно нужно установить).
То что вы показали это оснастка локальной политики ПК. При создании домена, первостепенную важность несёт именно доменная политика, т.к. она перекрывает локальную.

P.S. Крайне не рекомендую Вам пускать пользователей на КД. Озвучки лучше проблему полностью (в месте с имеющимися ресурсами) и вполне вероятно, что можно будет сделать более безопасные настройки для решения вопроса.

Kirill_S
07-07-2020, 15:46
На компьютерах нет локальных учеток только доменные?
Создайте на рабочих станциях лок учетки: имя_хост1\имя_юзера1, дайте им права для удаленного захода на свой имя_хост, будут логинится по РДП с этой учеткой.
Как они будут получать доступы к доменным ресурсам история отдельная.

А зачем вам это? Может оно проще может быть реализовано.

hozman
08-07-2020, 08:27
Озвучки лучше проблему полностью (в месте с имеющимися ресурсами) и вполне вероятно, что можно будет сделать более безопасные настройки для решения вопроса. »
По сути, сервер находится в помещении, где работает один сотрудник. Нужно дать ему возможность заходить локально с одной лишь целью. Браузер + офисное ПО. Больше ничего ему не нужно. Т.е. никаких прав, кроме использования базовых офисных средств ему не нужно. Как я понимаю, здесь нет ничего опасного.

Anton04
08-07-2020, 22:04
Как я понимаю, здесь нет ничего опасного. »

Опасного да, но работа пользователя (не администратора) на КД априори не безопасна, по причине не компетентности пользователя, т.к. высока вероятность того что пользователь запустит какой-то экплойт (намеренно или не намеренно это уже другой вопрос) и вы потеряете всё и сразу.

Если Вам позволяет система, то поставьте роль Hyper-V и установите VM и уж в неё пускайте кого хотите.

DJ Mogarych
13-07-2020, 09:07
На контроллере домена нет и не может быть локальных учётных записей.

hozman
13-07-2020, 19:30
Понял. Благодарю за ответы. Буду знать..

Busla
14-07-2020, 08:26
поставьте роль Hyper-V и установите VM и уж в неё пускайте кого хотите »
и как вы предлагаете локальную консоль (экран, мышь, клавиатура) пробрасывать в ВМ?

paranoya
14-07-2020, 10:56
и как вы предлагаете локальную консоль (экран, мышь, клавиатура) пробрасывать в ВМ? »
Локальная консоль рабочего станции пользователя пробрасывается так же как и всегда для RDP.

hozman
17-07-2020, 20:28
Там изначально не совсем правильно реализовано. Всё в одном. И 1С на этом сервере и AD. Как ни крути, хост сам по себе является доменом. ПОтому не поможет Hyper-V. Разве что позже переустановить всё. Чтобы хост был голой системой. Отдельно виртуализовать AD. Тогда всё будет как нужно. В моём случае локально вход осуществляется сразу в домен, на машине о которой я говорю. Поэтому вариант с Hyper-V не катит..

Anton04
23-07-2020, 10:08
И 1С на этом сервере и AD. Как ни крути, хост сам по себе является доменом. »

Я бы сказал что это стандартная ситуация для небольших компаний.

ПОтому не поможет Hyper-V. Разве что позже переустановить всё. Чтобы хост был голой системой. Отдельно виртуализовать AD. »

Ну зачем же так, я же Вам писал поставьте роль Hyper-V на текущую систему, создайте VM и перетащите на VM RDP и 1С, введите эту VM в домен и удалите лишнее с AD. Делов-то... :blind:

Busla
23-07-2020, 15:34
Anton04, не надо повторять одну и ту же глупость дважды:
чтобы пользователь локально попал в VM ему всё равно надо логиниться на физическом хосте, который по вашему рецепту всё так же является контроллером домена

Тогда уж надо контроллер домена переселять в ВМ, на хост/гипервизор логиниться рядовым пользователем. Мне эта идея не нравится, но по крайней мере она решает затруднения топикстартера.

Anton04
23-07-2020, 22:22
не надо повторять одну и ту же глупость дважды »

Да же обидно как-то... но я не вижу тут глупости ну ни на грошь...

чтобы пользователь локально попал в VM ему всё равно надо логиниться на физическом хосте, »

Зачем ему логинится на физ. хосте!? На физ. хосте будет только AD+DNS+Hyper-V. Пользователь вообще не будет знать о наличии ПК с AD и коннектится он будет напрямую в VM по RDP.

По моему это вы коллега что-то путаете... :tomato2:

Busla
24-07-2020, 11:50
Anton04, прочитайте внимательно топик:
Пользователи по rdp работают, а локально войт нет возможности не у кого, кроме администратора. »

а так же внимательно прочитайте то, что конкретно вам на ваш вопрос ответил топикстартер:
сервер находится в помещении, где работает один сотрудник. Нужно дать ему возможность заходить локально с одной лишь целью. Браузер + офисное ПО. »

Anton04
25-07-2020, 21:13
Busla,

Значит я не совсем верно понял задачу, ведать так объяснили...

azamateus
28-04-2021, 23:46
Можно добавить этого пользователя в группу "Операторы печати" и локально он сможет входить и даже принтеры сможет устанавливать и настраивать




© OSzone.net 2001-2012