PDA

Показать полную графическую версию : Настройка Организационного подразделения


Страниц : [1] 2

YDen
22-09-2006, 08:33
Добрый крайний рабочий день!
Подскажите как сделать следующее. Домен на Вин 2003 сервер, ИСА-Сервер, клиенты Вин 2000 проф и Вин ХР проф. На клиентах настроены Локальные групповые политики. В домене завел Организационные подразделения, там тоже настроил Групповые политики. Если на клиента нет Локальных политик (не настроены), то срабатывают настройки ОП, а если настроены Локальные политики, то работают они, а ОП игнорируется. Как можно сделать, чтобы соединении клиента с доменом, работали Групповые политики ОП, а если локальный вход, то - Локальные.

Спасибо

monkkey
22-09-2006, 14:09
Поставить галочку Enforced в доменных политиках. При локальном входе в любом случае будет действовать Local Security Policy

YDen
02-10-2006, 08:21
Спасибо за советы.
Поставил галочку Enforced в Групповых политиках Организационного подразделения. Все равно, сказываются локальные настройки ГП. Например, в локальных ГП настроен запрет на контекстное меню в проводнике, в Групповых политиках Организационного подразделения Админы ничего нет. Захожу через учетную запись ОП Админы - правый клик не работает. В в Групповых политиках Организационного подразделения Пользователи убрал часы, а при заходе они есть. Как сделать так, чтобы Групповые политики Организационного подразделения были главнее Локальных.

Спасибо

monkkey
02-10-2006, 10:00
Если в ГП стоИт параметр "Не определено", будут применяться настройки локальной политики. Явно задайте параметр (Enabled, Disabled)

YDen
02-10-2006, 11:09
monkkey
Спасибо за совет. Можно полный путь, где посмотреть настройки.

Спасибо

monkkey
02-10-2006, 12:39
в Групповых политиках Организационного подразделения Админы ничего нет
вот там и смотрите.
И не путайте Групповые политики и Локальные политики безопасности.
в локальных ГП настроен запрет на контекстное меню в проводнике
В Групповых политиках домена ищите такой же пункт.

YDen
03-10-2006, 07:39
Спасибо.
Я использую GPMC. У меня у Организационного подразделения Админы 2 политики - моя скорректированная и Default Domain Policy. Обе Enable. Это правильно?

Еще раз спасибо.

monkkey
03-10-2006, 09:02
Если есть GPMC - в нем достаточно средств для определения действия определенной политики на любой из параметров. Group Policy Modelling - для теста, Results - понятно, для результатов примененных политик. Кроме того, на клиенте можно запустить RSOP. Естественно, если не отключено наследование, на клиентов будет действовать несколько политик. В Group Policy Results Вы можете увидеть, какие именно политики применяются к подразделению. Верхняя в списке применяется последней, следовательно, если в вышестоящих политиках какие-либо параметры не определены, будут применяться параметры нижестоящих политик.

YDen
03-10-2006, 14:40
monkkey
Спасибо, начал понемногу понимать что к чему. Вроде получается что тхотел. Большое спасибо за советы.

minion
03-10-2006, 21:52
monkkey
прости конкретно путь можешь написать...? и по умолчанию в вин 2003 вроде он применяет политику ОУ если юзер отуда или нет?

monkkey
04-10-2006, 08:56
minion
Порядок применения политик (http://www.microsoft.com/technet/prodtechnol/windowsserver2003/ru/library/ServerHelp/274e614e-f515-4b80-b794-fe09b5c21bad.mspx?mfr=true)
Какой путь?

YDen
05-10-2006, 11:10
Я снова вернусь к своей проблеме описанную выше.
Повторюсь: проблема в том что есть клиенты Вин 2000 проф и домен на Вин 2003 Сервер. На клиентах_1 настроены политики "Локальный компьютер", на клиентах_2 этого нет. Создал Организационное подразделение в домене, ввел туду пользователей, настроил Групповые политики. Подключаю клиента_1 - локальные настройки все равно работают. Подключаю клиента_2 - работают настройки ОП. Как сделать так, чтобы Групповые настройки ОП домена перекрывали Локальные, т.е при входе в домен работали только настройки ОП. Enforced включено. Вход производился под одними и теми же учетными записями.

Спасибо.

monkkey
05-10-2006, 13:53
RSOP
Проверьте, не настроена ли фильтрация ГП.

YDen
05-10-2006, 20:31
monkkey
Нет

YDen
09-10-2006, 09:00
Добрые люди, прошу помощи!
Не могу ничего сделать. Повторюсь: домен на Вин 2003 сервер, в ОП настроил политики. На клиентах (Вин 2000 проф и Вин ХР проф) свои локальные настройки политик. При заходе в домен, сказываются локальные настройки, т.е они как бы главнее настроек политик ОП. Как сделать так, чтобы настройки домена были главнее и не сказывались локальные политики при входе в домен.
Уже 2 недели бьюсь и толку нет.

Спасибо

xoxmodav
09-10-2006, 11:23
YDen

Проверь чтобы учётные записи пользователей и компьютеров находились внутри OU. А вообще неплохо бы по шагам написать как ты станции вводишь в домен и как у тебя политика настроена.

Micrus
09-10-2006, 16:26
Все Доброе время суток.

YDen
\чтобы соединении клиента с доменом, работали Групповые политики ОП, а если локальный вход, то - Локальные.
если комп заведен в домен, то к ниму в любом случаи будут применятся доменые групповые политики из категории Computer Configuration
локальные политики в данном случаи могут повлиять только на User Configuration, т.е. если на компе, который включен в домен, залогинились под локальным пользователем, то к нему не будут применятся доменые политики.

Чтобы применились GPOs нужно не только их создать но и сделать link на соответствующем OU, а так же проверить настройки безопасности для данного GPO, чтобы для тех на кого она на целена имели право на чтение

Enforced - в данном случии совсем не нужен, local GPO и так переписываются всеми остальными

Лучше делать отдельные GPO для Computer Configuration и User Configuration

YDen
09-10-2006, 17:34
Спасибо всем за внимание к моей проблеме.
Вкратце поясню алгоритм моих действий, может кто подскажет где я неправильно делал. Я администрирую классы в школе, сейчас клиентов 45, поэтому волей-неволей нужен домен.
Клиенты: в подавляющем большинстве Вин 2000 проф, немного Вин ХР проф. Запустил ММС, Добавить остастку, Групповые политики. Длее понастраивал запретов в User Configuration, в Computer Configuration не лез. Это стандартные запреты на правый клик, меню файл... Есть локальные уч.записи - класс (все работают под ним - в ней в реестре запрещен доступ к локальным дискам) и администратор. Ввод в домен: настраиваю в свойствах сетевого соединения статистический ip и адрес шлюза. Далее Мой компьютер, Свойства, Имя, Идентификация, ввожу имя домена. Машина спрашивает имя уч. записи домена с адм. функциями, ввожу, сообщение что присоеденены к домену, перезагрузка.
Домен: контроллер домена на Вин 2003 сервер, завожу ОП, в ней завожу клиентов. У меня стоит GPMC. Далее Правый клик на ОП, свойства, gpo. Создаю новую политику. У меня несколько ОП и в каждом только одна Групповые политики. Правый клик на ней, Edit, запускается консоль. Иду в User Configuration и выставляю нужные настройки. ОП учеников они самые обширные. Для преподавателей настройки есть, но не такие жетские, например есть Мой компьютер и правый клик. Enforced и Link GPO стоят yes, поллитика Enable.

Захожу локальной записью, настроки локальной ГП работают. Далее захожу с уч.записью домена, ОП преподаватели, выбрав вход в домен. Все запускается, но я не вижу ни правого клика ни Моего компьютера, как будто до сих пор работают локальные ГП.

Что я делаю не так. Очень надеюсь на поддержку и понимание. Админю подобное впервые. И не охота бегать по всем 45 машинам, чтобы например разбросать ярлыки.

Спасибо.

Еще добавлю.
Если на клиенте локальные ГП не настроены, то при входе в с доменной уч.запись настройки Групповые политики ОП работают на ура. Т.е и ученики ни к чему не имеют доступ и учитель может многое. Но мне нужен запасной вариант. Если с доменом проблема, то можно зайти локально и продолжать работать. А то если все 4 класса станут, меня повешают. И если убрать локальные ГП, то машина будет доступна для "лазания".

Спасибо

Micrus
10-10-2006, 07:46
А ты логи смотрел может там ошибки есть

/И не охота бегать по всем 45 машинам
есть такая команда gpedit.msc /gpcomputer: testcomp

YDen
13-10-2006, 10:47
Так и не решил проблему. Help!




© OSzone.net 2001-2012