![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Группы с ограниченным доступом |
|
2008 R2 - Группы с ограниченным доступом
|
Старожил Сообщения: 498 |
Доброго времени суток.
Создал ou, поместил станции в него, создал объект gpo, restricted group "Adm" поместил в группу builtin\Администраторы, добавил в группу Adm пару пользователей, все прекрасно работает, в локальной группе Администраторы появилась группа Adm, пользователи получили требуемые права. Удалил одного пользователя, но права у него остались, 2 gpupdate, 2 ребута - не помогло, добавил 3го пользователя в группу Adm - он на ходу получил администраторские права, без gpupdate. Т.е. при добавлении пользователей права добавляются адекватно, при удалении оных, права не удаляются. Делать наоборот (группу builtin\Администраторы делать членом группы Adm) не хочется, т.к. в группе локальных администраторов есть другие группы и локальные пользователи машин. Кто-то сталкивался с подобным? update: удалил restricted group из политики, удалил группу из локальных администраторов на тестовой машине, сделал через GPP "локальные группы" то же самое (поместил Adm в builtin\Администраторы) - ничего не изменилось пользователь2, которого уже нет в группе Adm все равно имеет права администратора, даже get-adgroupmember говорит что его в группе нет. update2: было 2 объекта gpo, 2 ou, для каждого ou соответственно свой объект, после полного удаления объекта и создания нового, на машине в 1м ou у пользователя, который уже не в группе права наконец-то пропали, для 2го ou даже удаление объекта gpo не помогло, бред какой-то, при чем не важно было реализовано именно через restricted groups или через GPP. И еще вопрос: после удаления объектов или отвязки их от ou, как убрать доменные группы из локальной группы администраторов кроме ручного способа? |
|
Отправлено: 14:14, 21-10-2013 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Restricted Groups должны чётко фиксировать членство. Когда кого-то из политики убираете, после gpupdate на рабочей станции он должен из группы пропадать.
У меня есть два варианта: 1. Неточно сделана сама политика. Покажите скриншоты. 2. На клиенте политика перестала нормально применяться. Читаем журналы клиента. |
------- Отправлено: 15:12, 21-10-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 498
|
Профиль | Сайт | Отправить PM | Цитировать скриншоты прилагаю.
в rsop указано что есть gpo имеющие более высокий приоритет, и политика не пыталась настроить параметр, но выше только дефолтная политика, которую я не правил и в которой нет ничего о restricted groups, приложу часть winlogon.log, НО если бы политика действительно не работала, то созданной мной группы вообще бы не было в локальных администраторах, к тому же проблема только при удалении пользователя из группы, при добавлении в группу он получает права даже без gpupdate, вот в деталях: В случае с restricted groups: после создания объекта gpo и gpupdate на машине все работало нормально, добавил пользователя в группу "Adm" (которая в свою очередь является членом builtin\Администраторы), и даже без gpupdate 2й пользователь получил права администратора, т.е. клиентская ось нормально определила что он в группе "Adm". Тут же удаляю пользователя из группы, но права остаются. Делаю gpupdate + restart guest, права все равно остаются, хотя он уже не в группе Adm, и соответственно не в группе builtin\Администраторы. После удаления объекта gpo да, группа Adm удалилась из локальной группы администраторов. В случае с GPP: после создания объекта gpo и gpupdate на машине все работало нормально, добавил пользователя в группу "Adm", пользователь не получил права даже после gpupdate + restart guest, отключил привязку объекта gpo к ou, gpupdate, снова включил привязку, gpupdate+restart guest - нет эффекта, пользователь все равно не получил прав. winlogon.log: |
Отправлено: 13:27, 22-10-2013 | #3 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Политика Restricted Groups отрабатывает корректно.
Некто должен стать членом группы Administrators > в политике вы говорите "Некто является членом Administrators", так оно и происходит. Когда вы его убираете из политики, становится "про Некто ничего не сказано". То есть, ничего не меняется. Вариант номер 1 доказан. Как вы задаёте, так оно и работает. |
------- Отправлено: 20:48, 22-10-2013 | #4 |
Старожил Сообщения: 498
|
Профиль | Сайт | Отправить PM | Цитировать Не понятна логика того что вы написали, я не убираю пользователя из политики, я удаляю его из группы, которая указана в политике.
Группа Adm входит в группу локальных Администраторов. Добавил пользователя в группу Adm - он имеет права администратора, удалил - не имеет, разве это не логично? Но работает только в сторону добавления, если удалить, права все равно остаются, может я не понимаю какого-то глубокого механизма работы restricted groups? Потому что саму политику я не правлю, меняется только членство в группе. |
|
Отправлено: 09:14, 24-10-2013 | #5 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Ресурсы - Хочу создать сетевой ресурс на локальной сети с ограниченным доступом! | Zzmah | Программное обеспечение Windows | 4 | 14-12-2010 18:34 | |
Доступ - Проблема с доступом к компьютерам домашней группы | Tsukanov Roman | Microsoft Windows 7 | 1 | 02-04-2010 12:21 | |
[решено] Проблема с доступом к сетевой папке для группы. | Flexy | Microsoft Windows NT/2000/2003 | 18 | 31-03-2009 12:08 | |
GPO. Группы с ограниченным доступом. | fat_cat | Microsoft Windows NT/2000/2003 | 9 | 28-12-2007 11:22 | |
Разное - сетевой принтер с ограниченным доступом | Ezhik | Microsoft Windows 2000/XP | 5 | 08-08-2007 15:41 |
|