PDA

Показать полную графическую версию : Делегирование полномочий пользователю


Neon
29-06-2006, 16:00
Расли, расли и доросли до того, что необходимо делегировать полномочия другим пользователям.
Есть два вопроса по делегации:
1. Необходимо разрешить определенным пользователям менеджить Терминальный сервер (сбрасывать подвисшие сессии... и т.д.)
Где копать, в политиках контролера домена? т.к. на терминальном сервере дал админские права.
2. Делегировать полномочия с правами reset password (с этим разобрался) и снимать галочку Account is Lock Out, но вот беда забыл я расширенные права...
Кто помнит какие разрешения необходимо поставить ?

xoxmodav
29-06-2006, 16:20
1. А написать что за сервер и какие роли он выполняет слабо? Контроллер домена + терминальный сервер или просто терминальный сервер? Да и давать админские права просто так мне кажется нецелесообразным.

2. Зачем мучаться - создай левого пользователя, делегируй ему права через мастер делегирования и посмотри.
P.S. Кстати не совсем понял, что ты имел ввиду под расширенными правами.

monkkey
29-06-2006, 16:38
Свойства RDP соединения - безопасность.
AD Users & Computers - View - Advanced - правой кнопкой на контейнере (или домене) - делегирование.

Neon
29-06-2006, 17:32
1. есть вариант что терминальный сервер стоит и на контроллере домена. А в свойствах безопасности RDP добавил пользователя и дал админские права, но сбрасывать пользователя всеравно прав нет, как нет и логоф делать.
2. какая разница пользователь левый или настоящий? Я всеравно полномочия делегирую!!! Мне нужно найти политику по разблокировке учетной записи (по сбрасыванию пароля в визарде есть пункт, заметь сколько он включает разных политик см. в advanced) на курсах это проходил... забыл блин...

monkkey
30-06-2006, 11:07
Делегирование - account objects

Neon
30-06-2006, 11:29
:biggrin: А дальше ???

nghst
20-03-2008, 10:49
Здравтсвуйте. У меня возникла следующая проблема: возникла необходимость дать возможность человеку присоединять компьютеры к домену. В корне домена нажал делегирование, выбрал пользователя и поставил галочку напротив присоединения компьютера к домену. В папке \computers и в одной из OU (допустим \mycomputers) выбрал делегирование и поставил ему все птички. Ситуация получилась следующая: если компьютера небыло в домене, то он присоединяется нормально, но переместить его из \computers в \mycomputers не дает, пишет "Не удалось переместить обьект. Отказано в доступе". Если компьютер в отключенном состоянии лежит в \mycomputers, то подсоединить его к домену тоже не дает.
Кто нибудь знает как решить эту проблему?
И еще, что то я не могу понять, есть ли возможность после создания функций делегирования посмотреть кому что делегировано? И как в случае необходимости отбирать делегированные права?

monkkey
20-03-2008, 11:40
nghst,
Правой кнопой по контейнеру - свойства - безопасность - дополнительно - все права у делегата будут отображены, можно ставить и убирать необходимые галки.

nghst
20-03-2008, 15:00
Может я что то не понимаю, но у контейнера в свойствах только 4 вкладки: "Общие", "Управляется", "COM+", "Group policy" (

monkkey
20-03-2008, 15:28
nghst,
View - Advanced Features (Вид - Дополнительно)

nghst
21-03-2008, 05:55
Ладно, со вторым вопросом разобрались, а кто нибудь знает как решить основную проблему?

Некоторые дополнения: на папку \computers в разрешениях дал пользователю все права, но вновь вводимым этим пользователем компьютерам в домен в разрешениях не ставятся права "Запись", соответсвтенно при попытки перенести компьютер в папку \mycomputers вылазит таже ошибка. Если право на "Запись" дать вручную, то компьютер нормально переносится.
Как сделать так, чтобы вводимым в домен компьютерам автоматически проставлялось разрешение на "Запись" данному пользователю.
Пункта "Наследовать разрешения от этого обьекта всем дочерним обьектам" в свойствах папки \computers нету, есть только "...От родительского обьекта к этому обьекту...".

monkkey
21-03-2008, 09:22
nghst,
Включите нужных пользователей в "Операторов сервера"

nghst
21-03-2008, 09:55
Добавил в "Операторы учета" все заработало.




© OSzone.net 2001-2012