Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Группы с ограниченным доступом

Ответить
Настройки темы
2008 R2 - Группы с ограниченным доступом

Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Доброго времени суток.

Создал ou, поместил станции в него, создал объект gpo, restricted group "Adm" поместил в группу builtin\Администраторы, добавил в группу Adm пару пользователей, все прекрасно работает, в локальной группе Администраторы появилась группа Adm, пользователи получили требуемые права. Удалил одного пользователя, но права у него остались, 2 gpupdate, 2 ребута - не помогло, добавил 3го пользователя в группу Adm - он на ходу получил администраторские права, без gpupdate. Т.е. при добавлении пользователей права добавляются адекватно, при удалении оных, права не удаляются. Делать наоборот (группу builtin\Администраторы делать членом группы Adm) не хочется, т.к. в группе локальных администраторов есть другие группы и локальные пользователи машин. Кто-то сталкивался с подобным?

update: удалил restricted group из политики, удалил группу из локальных администраторов на тестовой машине, сделал через GPP "локальные группы" то же самое (поместил Adm в builtin\Администраторы) - ничего не изменилось пользователь2, которого уже нет в группе Adm все равно имеет права администратора, даже get-adgroupmember говорит что его в группе нет.

update2: было 2 объекта gpo, 2 ou, для каждого ou соответственно свой объект, после полного удаления объекта и создания нового, на машине в 1м ou у пользователя, который уже не в группе права наконец-то пропали, для 2го ou даже удаление объекта gpo не помогло, бред какой-то, при чем не важно было реализовано именно через restricted groups или через GPP. И еще вопрос: после удаления объектов или отвязки их от ou, как убрать доменные группы из локальной группы администраторов кроме ручного способа?

Отправлено: 14:14, 21-10-2013

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Restricted Groups должны чётко фиксировать членство. Когда кого-то из политики убираете, после gpupdate на рабочей станции он должен из группы пропадать.

У меня есть два варианта:
1. Неточно сделана сама политика. Покажите скриншоты.
2. На клиенте политика перестала нормально применяться. Читаем журналы клиента.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 15:12, 21-10-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Изображения
Тип файла: png restricted groups.png
(19.8 Kb, 16 просмотров)
Тип файла: png GPP.png
(31.2 Kb, 15 просмотров)

скриншоты прилагаю.
в rsop указано что есть gpo имеющие более высокий приоритет, и политика не пыталась настроить параметр, но выше только дефолтная политика, которую я не правил и в которой нет ничего о restricted groups, приложу часть winlogon.log, НО если бы политика действительно не работала, то созданной мной группы вообще бы не было в локальных администраторах, к тому же проблема только при удалении пользователя из группы, при добавлении в группу он получает права даже без gpupdate, вот в деталях:

В случае с restricted groups: после создания объекта gpo и gpupdate на машине все работало нормально, добавил пользователя в группу "Adm" (которая в свою очередь является членом builtin\Администраторы), и даже без gpupdate 2й пользователь получил права администратора, т.е. клиентская ось нормально определила что он в группе "Adm". Тут же удаляю пользователя из группы, но права остаются. Делаю gpupdate + restart guest, права все равно остаются, хотя он уже не в группе Adm, и соответственно не в группе builtin\Администраторы. После удаления объекта gpo да, группа Adm удалилась из локальной группы администраторов.

В случае с GPP: после создания объекта gpo и gpupdate на машине все работало нормально, добавил пользователя в группу "Adm", пользователь не получил права даже после gpupdate + restart guest, отключил привязку объекта gpo к ou, gpupdate, снова включил привязку, gpupdate+restart guest - нет эффекта, пользователь все равно не получил прав.

winlogon.log:
читать дальше »

-------------------------------------------
22 октября 2013 г. 16:05:38
Копирование восстановленных значений в объединенную политику.


----Деинициализация модуля настройки...

Обработать шаблон gpt00001.inf групповой политики.

Это не последний GPO.
-------------------------------------------
22 октября 2013 г. 16:05:39


----Деинициализация модуля настройки...

Обработать шаблон gpt00002.inf групповой политики.
-------------------------------------------
22 октября 2013 г. 16:05:39
----Модуль конфигурации инициализирован успешно.----

----Чтение данных шаблона конфигурации...


----Настройка членства в группах...
Настройка M**\GG_local_comp_admins_B**.
успешное добавление объекта в Администраторы.
новый член восстановленного списка: *S-1-5-32-544,
Настройка M**\GG_global_comp_admins.
старый член восстановленного списка: *S-1-5-32-544,
объект уже является членом Администраторы.
новый член восстановленного списка: *S-1-5-32-544,

Настройка членства в группах выполнена успешно.


----Настройка параметров общей службы...
Настройка WinRM.

Настройка общей службы выполнена успешно.


----Настройка доступных модулей дополнений...

Настройка модулей дополнений выполнена успешно.


----Деинициализация модуля настройки...

это последний GPO.

Отправлено: 13:27, 22-10-2013 | #3


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Политика Restricted Groups отрабатывает корректно.
Некто должен стать членом группы Administrators > в политике вы говорите "Некто является членом Administrators", так оно и происходит.
Когда вы его убираете из политики, становится "про Некто ничего не сказано". То есть, ничего не меняется.
Вариант номер 1 доказан. Как вы задаёте, так оно и работает.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 20:48, 22-10-2013 | #4


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Не понятна логика того что вы написали, я не убираю пользователя из политики, я удаляю его из группы, которая указана в политике.
Группа Adm входит в группу локальных Администраторов. Добавил пользователя в группу Adm - он имеет права администратора, удалил - не имеет, разве это не логично? Но работает только в сторону добавления, если удалить, права все равно остаются, может я не понимаю какого-то глубокого механизма работы restricted groups? Потому что саму политику я не правлю, меняется только членство в группе.

Отправлено: 09:14, 24-10-2013 | #5



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Группы с ограниченным доступом

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Ресурсы - Хочу создать сетевой ресурс на локальной сети с ограниченным доступом! Zzmah Программное обеспечение Windows 4 14-12-2010 18:34
Доступ - Проблема с доступом к компьютерам домашней группы Tsukanov Roman Microsoft Windows 7 1 02-04-2010 12:21
[решено] Проблема с доступом к сетевой папке для группы. Flexy Microsoft Windows NT/2000/2003 18 31-03-2009 12:08
GPO. Группы с ограниченным доступом. fat_cat Microsoft Windows NT/2000/2003 9 28-12-2007 11:22
Разное - сетевой принтер с ограниченным доступом Ezhik Microsoft Windows 2000/XP 5 08-08-2007 15:41




 
Переход