Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как грамотно разграничить права на ПО и диски?

Ответить
Настройки темы
2008 R2 - Как грамотно разграничить права на ПО и диски?

Аватара для hozman

Старожил


Сообщения: 321
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


У меня такая вот ситуация. Создаю нового пользователя. Данный пользователь может свободно лазить везде, где ему вздумается. Никаких особо ограничений я не заметил. Почему так? Ведь у него должны быть свои документы, как я понимаю. Но ни в коем случает ни доступ ко всем разделам и ко всем папкам. Неужели по дефолту в Win 2008 R2 нет никакой защиты?
Программы тоже запускаются любые.. Только, разумеется, настройки свои. Но, опять же,это не есть разумный подход, чтоб все пользователи могли всё запускать...
Как подобные вопросы решаются?

Отправлено: 11:31, 04-04-2014

 

Аватара для ShaddyR

Железных Дел Мастер


Moderator


Сообщения: 24786
Благодарности: 4546

Профиль | Сайт | Отправить PM | Цитировать


Цитата hozman:
Как подобные вопросы решаются? »
выведением пользователя из администраторской группы в ограниченную

-------
[FAQ] Как определить аппаратную конфигурацию компьютера и правильно задать вопрос
-------
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее). Помните: админ конфеты НЕ ПЬЁТ ;)
-------
Говори, что думаешь и думай, что говоришь! (c) || МОЙ ShaddyR.at.UA/blog - Новая метла и инвентаризация)


Отправлено: 11:41, 04-04-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для hozman

Старожил


Сообщения: 321
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата ShaddyR:
выведением пользователя из администраторской группы в ограниченную »
Так пользователей других там нет, кроме как 2 админов:


Отправлено: 14:51, 04-04-2014 | #3


Ветеран


Сообщения: 27449
Благодарности: 8088

Профиль | Отправить PM | Цитировать


Цитата hozman:
Так пользователей других там нет, кроме как 2 админов »
И кто из них есть:
Цитата hozman:
Создаю нового пользователя. Данный пользователь »
?

Отправлено: 15:09, 04-04-2014 | #4


Аватара для ShaddyR

Железных Дел Мастер


Moderator


Сообщения: 24786
Благодарности: 4546

Профиль | Сайт | Отправить PM | Цитировать


Цитата hozman:
Так пользователей других там нет, кроме как 2 админов: »
т.е. словосочетание
Цитата ShaddyR:
выведением пользователя из администраторской группы в ограниченную »
требует перевода на русский язык? Перевожу: удали пользователя, о котором ты говоришь, из группы Администраторы и добавь в любую другую, согласно твоему пониманию необходимости его ограничить.

-------
[FAQ] Как определить аппаратную конфигурацию компьютера и правильно задать вопрос
-------
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее). Помните: админ конфеты НЕ ПЬЁТ ;)
-------
Говори, что думаешь и думай, что говоришь! (c) || МОЙ ShaddyR.at.UA/blog - Новая метла и инвентаризация)


Отправлено: 23:18, 04-04-2014 | #5


Аватара для hozman

Старожил


Сообщения: 321
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата ShaddyR:
требует перевода на русский язык? Перевожу: удали пользователя, о котором ты говоришь, из группы Администраторы и добавь в любую другую, согласно твоему пониманию необходимости его ограничить. »
Я же написал по-русски, что в группе Администраторы только 2 админа. Им права ограничивать не нужно. А нужно ограничить права остальных 26 пользователей, которые не входят в группу Администраторы... Как ещё объяснить?
Например, вот один из других пользователей, которому нужно ограничить права:




Как видно, этот пользователь далеко не админ и не входит в группу Администраторы, но можешь спокойно шерстить по всем дискам и папкам и запускать всё что захочет.
Как это изменить?

Отправлено: 17:35, 05-04-2014 | #6

mwz mwz вне форума

Аватара для mwz

Ушел из жизни


Сообщения: 8595
Благодарности: 2127

Профиль | Сайт | Отправить PM | Цитировать


hozman, покажите, пожалуйста (скриншотом), кто входит в группу Администраторы.

И посмотрите в Локальных Политиках, не изменены ли там права для для группы Пользователи и для группы Все, и не внесена ли какая-либо из этих групп "для упрощения работы" в те разрешающие Политики, в которые её пускать нельзя было (можете сравнить Политики с нормально работающим сервером; если такого не найдёте ни в заслуживающих доверия источниках в интернете (перечень прав в Политиках по умолчанию), ни у знакомых (на живом сервере) -- может кто-нибудь здесь кинет список правильных прав из Локальных политик.

PS
Заодно приведите на всякий случай скриншот закладки "Безопасность" в свойствах каталога хотя бы Windows на этом сервере.

И взгляните вариант запроса на Яндексе: как восстановить политику безопасности Windows 2008

-------
Mikhail Zhilin


Последний раз редактировалось mwz, 05-04-2014 в 20:27.

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:16, 05-04-2014 | #7


Аватара для ShaddyR

Железных Дел Мастер


Moderator


Сообщения: 24786
Благодарности: 4546

Профиль | Сайт | Отправить PM | Цитировать


Цитата hozman:
А нужно ограничить права остальных 26 пользователей, которые не входят в группу Администраторы... Как ещё объяснить? »
полностью... полностью надо объяснять. Возможно, у меня зрение слабое, но мозилла не даст соврать - цифра "26" в первом сообщении не фигурирует.
>
Цитата hozman:
можешь спокойно шерстить по всем дискам и папкам и запускать всё что захочет.
Как это изменить? »
Руками установить права доступа на папки. Для "запускать" - конкретной учетке можно указать, что разрешено к запуску и откуда. Из прав папок убери упоминания ВСЕ и ПОЛЬЗОВАТЕЛИ, оставь АДМИНИСТРАТОРЫ - на этом праздное шатание закончится. Затем раздавай права на перекрестные объекты, к которым нужен доступ с нескольких УЗ.

-------
[FAQ] Как определить аппаратную конфигурацию компьютера и правильно задать вопрос
-------
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее). Помните: админ конфеты НЕ ПЬЁТ ;)
-------
Говори, что думаешь и думай, что говоришь! (c) || МОЙ ShaddyR.at.UA/blog - Новая метла и инвентаризация)


Отправлено: 03:16, 06-04-2014 | #8


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Назовите КОНКРЕТНЫЕ папки и КОНКРЕТНЫЕ действия пользователей, которые разрешены, но вам не нравятся.
Продемонстрируйте суть проблемы снимками экрана.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 16:05, 07-04-2014 | #9


Аватара для hozman

Старожил


Сообщения: 321
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата mwz:
PS
Заодно приведите на всякий случай скриншот закладки "Безопасность" в свойствах каталога хотя бы Windows на этом сервере. »
В общем-то, по какой-то причине судя из скриншота:



В закладке Безопасность папки Windows были разрешения для группы Пользователи на чтение, список содержимого папки и чтение и выполнение. Хотя я не добавлял данной группе сответствующие права. По умолчанию в Windows 2008 R2 получается разрешено любому пользователю просматривать любые папки и запускать все программы?

Цитата ShaddyR:
Из прав папок убери упоминания ВСЕ и ПОЛЬЗОВАТЕЛИ, оставь АДМИНИСТРАТОРЫ - на этом праздное шатание закончится
Я так понимаю оставить нужно не только группу Администраторы, но и СОЗДАТЕЛЬ-ВЛАДЕЛЕЦ, СИСТЕМА, так? Ведь это системные группы.
А группа TrustedInstaller нужна для кого? Это системная группа? Зайдя в Управление компьютером-Локальные пользователи-группы, я не нашёл данную группу...

Последний раз редактировалось hozman, 09-04-2014 в 11:37.


Отправлено: 15:03, 08-04-2014 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как грамотно разграничить права на ПО и диски?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Нелицензионное ПО. Как грамотно составить заявление в прокуратуру, ОБЭП, правообладат marat-tukaev Хочу все знать 16 09-02-2016 17:50
[решено] как грамотно распределить права администратора,пользователя, системы Ya-igrok13 Тест-форум 0 13-06-2013 13:39
Блог - [видео] Как быстро и грамотно переместить профили пользователей на другой раздел Vadikan Microsoft Windows 7 0 20-05-2013 09:30
[решено] GPO & терминал, не получается разграничить права. kmsboy Microsoft Windows NT/2000/2003 2 11-03-2010 10:37
Proxy/NAT - Разграничить трафик по IP noleiemit Сетевые технологии 10 09-07-2008 11:19




 
Переход