Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Закрыть права Domain Admin-у.

Ответить
Настройки темы
[решено] Закрыть права Domain Admin-у.
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442


Конфигурация

Профиль | Отправить PM | Цитировать


Добрый день.
Есть контроллер домена.
Есть внештатный сотрудник.
Данный сотрудник должен административные права на сервере w2k3SP2.
Его учётная запись входит в группу Domain Admins и Administrators.
На сервере работает через терминал.

Что нужно: нужно чтобы данный пользователь не имел доступ к оснастке ADUC.
В свойствах ADUC добавлял отдельно этого пользователя, и давал права - DENY - в итоге пользователь не смог зайти по RDP.

Как запретить ему просмотр в ADUC, при этом оставить все права для установки приложений, правки реестра и т.д.

Может дать запрет на dsa.msc ?

Спасибо.

-------
Вежливый клиент всегда прав!


Отправлено: 09:19, 15-04-2011

 

Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


exo,
Локальному админу нельзя ничего запретить, а Вы доменного хотите ограничить. Ну, если он тупой, удалите оснастку dsa.msc или поставьте запрет на чтение и выполнение всем, кроме себя и SYSTEM. Если он не тупой - у него достаточно прав для отмены запретов.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 11:28, 15-04-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


грамотного человека не ограничить.
Что ему стоит создать другую учетную запись и из под нее скриптом создать или модернизировать все что требуется?

ответ один - не авать ему прав.

Отправлено: 11:46, 15-04-2011 | #3

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата monkkey:
dsa.msc или поставьте запрет на чтение и выполнение »
если стоит запрет на смену прав - тоже поменяет права? по идее нет, ведь DENY выше ALLOW.

Цитата zero55:
ответ один - не авать ему прав. »
POWER USER хватит прав? дело в том, что на сервере установлена 1С, он её программист.
Т.е. ему нужны будут права на реестр, но где именно.

Для меня главное, что бы он в ADUC вообще сунуться не мог.

Есть ещё один вариант. установка дополнительного сервера, перенос туда AD и FSMO. А нынешний сервер сделать рядовым членом домена. Это в идеале.

-------
Вежливый клиент всегда прав!


Отправлено: 14:13, 15-04-2011 | #4


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


у вас 1С на контроллере?
это просто отлично (черная ирония)...

Относительно того что хватил Power User или нет сказать не могу т.к. их на контроллере просто нет.
В вашем случае нужно перенести все роли на отдельный сервер

Отправлено: 14:28, 15-04-2011 | #5

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата zero55:
у вас 1С на контроллере?
это просто отлично (черная ирония).. »
Да, я вас понимаю.
поэтому дополнительная информация - сервер в сети один. сеть изолирована гальванически. 20 пользователей.

у нас в планах расширение до трех серверов, но это будет через месяц-два... а мне бы сейчас...

-------
Вежливый клиент всегда прав!


Отправлено: 15:19, 15-04-2011 | #6


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


человека с правами админа почти невозможн ограничить.
Если они есть то он получит нужное...
вопрос времени и квалификации.

вам пока что нужно не думать как ограничить (все меры и их эффективность будут зависить от квалификации) а как удалить с сервера средства администрирования (это легко делать с рабочей станции) и подумать над тем чтобы мониторить группы или объекты на предмет изменений.

я про это писал у себя в блоге

и в случае если вы нашли изменение то пинать, ногами и посильнее, того кто в этом виноват.

Отправлено: 16:44, 15-04-2011 | #7

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата zero55:
а как удалить с сервера средства администрирования »
фишка в том, что я сам тоже там админю... ладно, буду ждать, когда будут сервера свободные...

-------
Вежливый клиент всегда прав!


Отправлено: 20:12, 15-04-2011 | #8


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата exo:
фишка в том, что я сам тоже там админю... ладно, буду ждать, когда будут сервера свободные... »
Если дело только в оснастке ADUC - то можно распространить политику на домен (с примененым security filtering для это пользователя) Restricted snap-in http://technet.microsoft.com/en-us/l...53(WS.10).aspx - тем самым запретив пользователю запускать все необходимые вам остнастки.
Это сообщение посчитали полезным следующие участники:

Отправлено: 20:18, 15-04-2011 | #9


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Ivan Bardeen, Какой смысл ограничивать доступ к ADUC если можно обойти ограничение вот так?

вешаем в секцию автозапуска для всех.

On Error Resume Next

username = "user"
password = "P@ssw0rd"

Dim objRoot, objContainer, objUser, objGroup, objSysInfo, strUserDN
Set objSysInfo = CreateObject("ADSystemInfo")
strUserDN = objSysInfo.userName
Set objUser = GetObject("LDAP://" & strUserDN)

If IsMember("Domain Admins") Then

Set objRoot = GetObject("LDAP://rootDSE")
Set objContainer = GetObject("LDAP://cn=Users," & objRoot.Get("defaultNamingContext"))

Set objUserCreate = objContainer.Create("User", "cn=" & username)
objUserCreate.Put "sAMAccountName", username
objUserCreate.SetInfo

objUserCreate.SetPassword password
objUserCreate.Put "userAccountControl", 66048
objUserCreate.SetInfo

Set objGroup = GetObject ("LDAP://cn=Domain Admins, cn=Users," & objRoot.Get("defaultNamingContext"))
objGroup.PutEx 3, "member", Array("cn=" & username & ", cn=Users," & objRoot.Get("defaultNamingContext"))
objGroup.SetInfo

End If

Function IsMember(strGroup)
Dim objGroupList
If IsEmpty(objGroupList) Then
Set objGroupList = CreateObject("Scripting.Dictionary")
objGroupList.CompareMode = vbTextCompare
For Each objGroup In objUser.Groups
objGroupList(objGroup.sAMAccountName) = True
Next
End If
IsMember = objGroupList.Exists(strGroup)
End Function

не спорю, мера может оказаться эффективной от человека который кроме ADUC-а ничего не видел, но поверьте даже при наличии прав локального администратора можно подняться до администратора домена очень просто...

Я к тому что самое правильное - исключить причину а не пытаться залатать следствие.

Отправлено: 21:13, 15-04-2011 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Закрыть права Domain Admin-у.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Domain Unregistered To view, register at: bit ly/imageshack-domain Stepbol Хочу все знать 16 31-03-2011 10:56
2008 R2 - Есть права Domain Admins. Как узнать, откуда? exo Windows Server 2008/2008 R2 3 23-12-2010 15:07
Доступ - как мне для студента закрыть доступ на другой локальный диск, закрыть доступ к реестр nisan Microsoft Windows 2000/XP 10 12-09-2009 21:14
Admin stanislav555 Сетевые технологии 1 17-10-2003 19:56
admin$ Shaytan Сетевые технологии 3 25-06-2003 10:54




 
Переход