Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - [решено] Прошу помощи разобраться с групповыми политиками

Ответить
Настройки темы
2012 R2 - [решено] Прошу помощи разобраться с групповыми политиками

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: lohppc
Дата: 27-02-2014
Описание: новые мысли :)
Всем доброго дня!
Ситуация следующая: я всю жизнь работал эникейщиком и с серверными продуктами сталкивался крайне редко и мало.
В организации(20 компов) произошёл крах всей инфраструктуры. Админ по непонятным причинам пропал сразу после этого
Собственно, задачи следующие: терминальный сервер, хранилка с разными правами доступа.
Есть железный сервер на Ксеоне, два RAID-1.
Что я сделал: Накатил лиц. 2012R2 Essentials, завёл роли dc, dns,в GPO сделал подразделение "office", настроив для него политику.
Сделал Hyper-V, на которой завёл rds и пролицензировал его.
В чём мне требуется помощь\разъяснение:
1. Нужно-ли заводить пользователей на RDS или они будут браться из dc, при авторизации на вирт. машине?
2. Нужно-ли создавать и настраивать отдельную групповую политику для администраторов или правами будет управлять группа domain admins?
3. Как мне сделать хранение профилей пользователей на сервере на отдельном raid?
4. Как, собственно, обеспечивается разграничивание прав доступа к личным папкам на сервере?
5. Может-быть, я вообще всё делаю неправильно?
Всем, кто откликнется, большое спасибо за помощь.
Я надеюсь, что опытные товарищи, не пройдут стороной.
Доброго вам здравия

Отправлено: 08:39, 27-02-2014

 

Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата lohppc:
1. Нужно-ли заводить пользователей на RDS или они будут браться из dc, при авторизации на вирт. машине? »
Если сервер RDS введен в домен, то пользователей заводить не надо. Необходимо только на сервере RDS добавить пользователей которым необходим доступ через RDP в группу Remote Desktop Users.
Цитата lohppc:
Нужно-ли создавать и настраивать отдельную групповую политику для администраторов или правами будет управлять группа domain admins? »
Не понятно о каких именно правах идет речь.
Цитата lohppc:
3. Как мне сделать хранение профилей пользователей на сервере на отдельном raid? »
Настроить через групповую политику перенаправление профилей пользователей в папку на нужном RAID.
Цитата lohppc:
4. Как, собственно, обеспечивается разграничивание прав доступа к личным папкам на сервере? »
Личные папки это папка с профилем пользователя или какие то другие папки?
Цитата lohppc:
5. Может-быть, я вообще всё делаю неправильно? »
Если Вы все это подымаете на одном физическом сервере, то лучше так не делать.

-------
По'DDoS'ил и бросил :-)


Последний раз редактировалось Telepuzik, 27-02-2014 в 09:11.

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:55, 27-02-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо большое за помощь.
Цитата Telepuzik:
Не понятно по какие именно права идет речь. »
Видимо я не совсем понимаю различие между подразделением с примененной к нему политикой и групп в AD.
Как правильно настроить делегирование GPO?
Цитата Telepuzik:
Настроить через групповую политику перенаправление профилей пользователей в папку на нужном RAID. »
Это через default domain policy лучше делать?
Цитата Telepuzik:
Личные папки это папка с профилем пользователя или какие то другие папки? »
Это папки каждого пользователя, в которых будут хранится файлы каждого пользователя, куда разрешён доступ только пользователю либо администраторам.
Цитата Telepuzik:
Если Вы все это подымаете на одном физическом сервере, то лучше так не делать. »
Спасибо, я это понимаю, но бюджета больше, увы, нет у организации.

Отправлено: 09:16, 27-02-2014 | #3


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата lohppc:
Как правильно настроить делегирование GPO? »
Вы хотите делегировать настройку GPO какому то отдельному пользователю или имеется ввиду что то другое?
Цитата lohppc:
Это через default domain policy лучше делать? »
Default политики лучше никогда не трогать, если нужно применить какие параметры с использованием групповой политики, то лучше создавать новую.
Цитата lohppc:
Это папки каждого пользователя, в которых будут хранится файлы каждого пользователя, куда разрешён доступ только пользователю либо администраторам. »
При настройке перемещения профилей пользователей с использованием групповой политики на папку профиля пользователя устанавливаются такие права что только он имеет к ней доступ. Если необходимо чтобы администраторы так же имели доступ к папкам профиля необходимо включить параметр политики:Конфигурация компьютера/Шаблоны администрирования/Система/Профили пользователей->Добавляет группу безопасности «Администраторы» к перемещаемым профилям пользователя.

-------
По'DDoS'ил и бросил :-)

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:31, 27-02-2014 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Telepuzik:
Вы хотите делегировать настройку GPO какому то отдельному пользователю или имеется ввиду что то другое? »
Нет, я просто хочу правильно настроить применение GPO. Если будет выглядеть таким образом: пользователь>член группы "пользователи домена"> является членом подразделения "office" cо связанным объектом GPO, то будет-ли это правильно?
Или если я перенесу его в другое подразделение с другой GPO, то применятся-ли к пользователю новые правила GPO?
И если я включу его в группу админов домена, то какие правила к нему применятся?
Очень извиняюсь за нубость в данном вопросе, просто не могу понять, как применяются права к пользователям.

Отправлено: 10:14, 27-02-2014 | #5


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата lohppc:
Если будет выглядеть таким образом: пользователь>член группы "пользователи домена"> является членом подразделения "office" cо связанным объектом GPO, то будет-ли это правильно? »
Если фильтрах безопасности для данного GPO прописан данный пользователь или прописано что применять к "Прошедшие проверку", то да правильно.
Цитата lohppc:
Или если я перенесу его в другое подразделение с другой GPO, то применятся-ли к пользователю новые правила GPO? »
Если фильтр безопасности для данного GPO настроен правильно - то да применяться.
Цитата lohppc:
И если я включу его в группу админов домена, то какие правила к нему применятся? »
У него будет все права которые есть у группы администраторов домена - он сможет сделать все что захочет.
Цитата lohppc:
Очень извиняюсь за нубость в данном вопросе, просто не могу понять, как применяются права к пользователям. »
Права пользователя определяются либо принадлежностью его к той или иной группе, либо назначаются непосредственно пользователю, все зависит от того какого типа задача должна быть решена и какие права и на выполнение каких действий должны быть предоставлены пользователю.

-------
По'DDoS'ил и бросил :-)

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:24, 27-02-2014 | #6


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Может-быть есть какой-нить качественный гайд по настройке 2012R2 на этапе ввода юзеров в домен и выдачи им различных прав?
А то я просто тут достану всех на форуме
В инете много инфы разрозненной и не совсем относящейся к моим проблемам.

Последний раз редактировалось lohppc, 28-02-2014 в 10:54.


Отправлено: 13:34, 27-02-2014 | #7


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


И ещё раз всем доброго дня!
Подскажите, пожалуйста, как настроить, чтоб пользователям, которые находятся по RDP в Hyper-V, была доступна та, или иная папка из файлового хранилища?
И ещё вопрос, как лучше всего осуществлять бэкап Hyper-V?
Спасибо заранее за уделённое мне время

Отправлено: 10:34, 28-02-2014 | #8


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата lohppc:
Подскажите, пожалуйста, как настроить, чтоб пользователям, которые находятся по RDP в Hyper-V, была доступна та, или иная папка из файлового хранилища? »
Либо логон скрипт который подключает сетевую папку как диск либо используйте расширения групповой политики.
Цитата lohppc:
И ещё вопрос, как лучше всего осуществлять бэкап Hyper-V? »
Что Вы собираетесь бэкапить виртуальные машины или сам хост Hyper-V?

-------
По'DDoS'ил и бросил :-)


Отправлено: 13:42, 03-03-2014 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - [решено] Прошу помощи разобраться с групповыми политиками

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Управление Групповыми политиками Technikavp Windows Server 2008/2008 R2 4 15-09-2012 09:34
Разное - Редактор управления групповыми политиками seralta Сетевые технологии 7 12-01-2012 16:19
[решено] чудеса с групповыми политиками Reactor77 Microsoft Windows NT/2000/2003 5 09-09-2010 12:47
Натройки пользователей групповыми политиками _ принудительно Leliki Microsoft Windows NT/2000/2003 0 25-03-2007 21:25
Проблема с групповыми политиками Jerry1 Microsoft Windows NT/2000/2003 1 25-04-2006 09:14




 
Переход