Имя пользователя:
Пароль:
 

Показать сообщение отдельно

Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Изображения
Тип файла: png restricted groups.png
(19.8 Kb, 17 просмотров)
Тип файла: png GPP.png
(31.2 Kb, 16 просмотров)

скриншоты прилагаю.
в rsop указано что есть gpo имеющие более высокий приоритет, и политика не пыталась настроить параметр, но выше только дефолтная политика, которую я не правил и в которой нет ничего о restricted groups, приложу часть winlogon.log, НО если бы политика действительно не работала, то созданной мной группы вообще бы не было в локальных администраторах, к тому же проблема только при удалении пользователя из группы, при добавлении в группу он получает права даже без gpupdate, вот в деталях:

В случае с restricted groups: после создания объекта gpo и gpupdate на машине все работало нормально, добавил пользователя в группу "Adm" (которая в свою очередь является членом builtin\Администраторы), и даже без gpupdate 2й пользователь получил права администратора, т.е. клиентская ось нормально определила что он в группе "Adm". Тут же удаляю пользователя из группы, но права остаются. Делаю gpupdate + restart guest, права все равно остаются, хотя он уже не в группе Adm, и соответственно не в группе builtin\Администраторы. После удаления объекта gpo да, группа Adm удалилась из локальной группы администраторов.

В случае с GPP: после создания объекта gpo и gpupdate на машине все работало нормально, добавил пользователя в группу "Adm", пользователь не получил права даже после gpupdate + restart guest, отключил привязку объекта gpo к ou, gpupdate, снова включил привязку, gpupdate+restart guest - нет эффекта, пользователь все равно не получил прав.

winlogon.log:
читать дальше »

-------------------------------------------
22 октября 2013 г. 16:05:38
Копирование восстановленных значений в объединенную политику.


----Деинициализация модуля настройки...

Обработать шаблон gpt00001.inf групповой политики.

Это не последний GPO.
-------------------------------------------
22 октября 2013 г. 16:05:39


----Деинициализация модуля настройки...

Обработать шаблон gpt00002.inf групповой политики.
-------------------------------------------
22 октября 2013 г. 16:05:39
----Модуль конфигурации инициализирован успешно.----

----Чтение данных шаблона конфигурации...


----Настройка членства в группах...
Настройка M**\GG_local_comp_admins_B**.
успешное добавление объекта в Администраторы.
новый член восстановленного списка: *S-1-5-32-544,
Настройка M**\GG_global_comp_admins.
старый член восстановленного списка: *S-1-5-32-544,
объект уже является членом Администраторы.
новый член восстановленного списка: *S-1-5-32-544,

Настройка членства в группах выполнена успешно.


----Настройка параметров общей службы...
Настройка WinRM.

Настройка общей службы выполнена успешно.


----Настройка доступных модулей дополнений...

Настройка модулей дополнений выполнена успешно.


----Деинициализация модуля настройки...

это последний GPO.

Отправлено: 13:27, 22-10-2013 | #3