Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Нужны предложения по решению проблемы с ГП в АД

Ответить
Настройки темы
Нужны предложения по решению проблемы с ГП в АД

Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Раньше такой потребности не было поэтому как-то не сталкивался потому как не надо было.
Вопрос возник следующий: как с помощью ГП запретить на компьютерах входящих в домен запретить заходить под локальными(!) учетными записями включая локальных учеток администратора?

Поделитесь опытом. Хотелось бы узнать возможно ли это реализовать на АД под 2003 сервером, клиенты под 2003 и ХР

Отправлено: 13:50, 21-01-2008

 

Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Запретите интерактивный вход (не забудьте протестировать) (англ - Deny interactive logon). Кстати, локальный администратор может загрузиться без сети и разрешить себе всё.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 14:05, 21-01-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата monkkey:
Deny interactive logon »
Вообще-то проще РАЗРЕШИТЬ логон ТОЛЬКО Domain users, чем ЗАПРЕЩАТЬ куче локальных учеток.
К тому же Deny не получится поставить на локальную группу Users: по умолчанию в ней сидит группу Domain users.

Однако тут возникает одна проблема:
При попытке разрешить локальный логон только доменным пользователям - получаем сообщение об ошибке: "Администраторы (имеется в виду локальная группа администраторов) должны иметь право локального входа".
Подробнее - здесь: http://support.microsoft.com/kb/823659

Поэтому с помощью политик отключаем локальные учетные записи администратора и гостя, а все остальные учетные записи - находим и удаляем (или блокируем), чтобы локально остались только 2 учетки: админ и гость.
Находить и удалять/блокировать можно скриптом, можно руками удаленно (если компов немного).

Для пущей важности через ГП прописываем членство в ЛОКАЛЬНЫХ группах:
в группу "Users" - только группу "Domain users"
в группу "Administrators" - только группу "Domain admins" и BUILTIN\Administrator (он заблокирован, ничего плохого не будет. Зато когда комп потеряет домен и надо будет залогиниться локально - спокойно разблокируем админа, загрузимся под ним, и всё что надо сделаем. Методы разблокировки описаны на форуме не раз, достаточно воспользоваться поиском)

В группу "Power users" руками заносим "особо одаренных" пользователей, персонально на каждом компе.
Или, если нет особых возражений в плане наличия повышенных прав, - через политику помещаем туда все тех же "Domain users".


В итоге получаем:
Все локальные пользователй (в самом лучшем случае их всего 2 - админ и гость) - заблокированы.
Соответственно, залогиниться не получится.
Логиниться могут только доменные пользователи.
Ставить софт, делать всякие другие гадости - могут, являясь членами группы Power users
Однако создать локального пользователя или включить отключенного - не могут, т.к. не администраторы.
Всем нравится, все довольны

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:13, 21-01-2008 | #3


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Запрета интерактивного входа на компьютер запрещает логинится не только локальной учетной записи но и доменной учетной записи на компьютер ЛОКАЛЬНО!! А мне нужно запретить вход только локальным учетным записям, чтобы могли заходить только с доменными учетными записями

Отправлено: 14:16, 21-01-2008 | #4

HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


читаем еще раз, внимательно:

Цитата HLT:
с помощью политик отключаем локальные учетные записи администратора и гостя, а все остальные учетные записи - находим и удаляем (или блокируем), »
Цитата HLT:
Логиниться могут только доменные пользователи »

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".


Отправлено: 14:37, 21-01-2008 | #5


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо. Информации вполне достаточно. Будем работать дальше.

Отправлено: 14:49, 21-01-2008 | #6



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Нужны предложения по решению проблемы с ГП в АД

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Предложения по улучшению движка Vadikan О сайте и форуме 1652 11-08-2023 15:28
Ошибка - Создание учебника в формате chm по решению проблем с Windows"ом. stan88 О сайте и форуме 20 01-01-2010 12:33
FTP/File - Программы по решению проблем доступа и настройки локальной сети Vasiliy83 Сетевые технологии 7 09-07-2009 08:55
Предложения совместных игр Vlad Drakula Игры 6 19-10-2004 22:00




 
Переход