![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как грамотно разграничить права на ПО и диски? |
|
2008 R2 - Как грамотно разграничить права на ПО и диски?
|
![]() Старожил Сообщения: 321 |
У меня такая вот ситуация. Создаю нового пользователя. Данный пользователь может свободно лазить везде, где ему вздумается. Никаких особо ограничений я не заметил. Почему так? Ведь у него должны быть свои документы, как я понимаю. Но ни в коем случает ни доступ ко всем разделам и ко всем папкам. Неужели по дефолту в Win 2008 R2 нет никакой защиты?
Программы тоже запускаются любые.. Только, разумеется, настройки свои. Но, опять же,это не есть разумный подход, чтоб все пользователи могли всё запускать... Как подобные вопросы решаются? |
|
Отправлено: 11:31, 04-04-2014 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Пользователи должны иметь разрешения Чтения и Запуска программ из системного каталога. This is by design.
К разрешениям папок C:\Users, C:\Program Files и C:\Windows не прикасайтесь. |
------- Отправлено: 20:36, 08-04-2014 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ушел из жизни Сообщения: 8595
|
Профиль | Сайт | Отправить PM | Цитировать Цитата hozman:
Цитата hozman:
Я ж не говорил гадать, а говорил сравнить. ![]() А на другие (действительно мои) вопросы ответа я не увидел. Цитата WindowsNT:
Поскольку пока неизвестно, ЧТО сделал бывший админ, и из-за чего пользователи могут лазить по папкам как друг друга, так и администраторов. hozman С папкой Windows уже разобрались: там действительно что-либо трогать нельзя. |
|||
------- Последний раз редактировалось mwz, 09-04-2014 в 23:55. Причина: Просьба выполнена. Отправлено: 00:50, 09-04-2014 | #12 |
![]() Старожил Сообщения: 321
|
Профиль | Отправить PM | Цитировать Цитата mwz:
Цитата mwz:
Цитата mwz:
Цитата mwz:
![]() Цитата mwz:
Цитата mwz:
|
||||||
Отправлено: 11:52, 09-04-2014 | #13 |
Железных Дел Мастер Сообщения: 24786
|
Профиль | Сайт | Отправить PM | Цитировать Цитата hozman:
Цитата mwz:
|
||
------- Отправлено: 18:30, 09-04-2014 | #14 |
Ушел из жизни Сообщения: 8595
|
Профиль | Сайт | Отправить PM | Цитировать Цитата ShaddyR:
![]() А просьбу уже удалил ещё не дочитав до вашей реплики. ![]() hozman, в Политиках ничего лишнего не вижу. На папку же USERS как раз должны быть разрешения для всех пользователей: ведь все учётные записи лежат внутри этой папки. А вот на папки конкретных учётных записей (на профили пользователей) -- тут строго как и сказал ShaddyR: "Система + Данный_пользователь + Администраторы (== группа администраторов)". И если один из пользователей не-администраторов может лазить по папкам других, и тем более по папкам администраторов -- то это может означать или что на профили пользователей даны неверные права, или что группа Администраторов включает в себя явно или косвенно (с наследованием от других групп) всех пользователей. Но поскольку вы говорите что в Администраторах у вас только две конкретные учётные записи, и никакие группы не входят -- то остаётся неверная расстановка прав. Чудес же не бывает... Так что хотелось бы взглянуть на закладку "Безопасность" папки учётной записи хотя бы одного из администраторов, а также папки вновь созданного (хотя бы тестового) пользователя без административных прав. PS И просьбочка: если не получается подколоть вложение к ответу, то размещать по возможности на серверах, которые не орут со всплывающих окон флэшей (при попытке закрытия у меня аж вылетел плагин флэш-плеера) и не дают по нескольку других всплывающих окон когда пытаешься добраться до нормального разрешения скриншота. |
|
------- Последний раз редактировалось mwz, 10-04-2014 в 00:50. Отправлено: 00:38, 10-04-2014 | #15 |
![]() Старожил Сообщения: 321
|
Профиль | Отправить PM | Цитировать По сути, вот возьмём мой D диск:
![]() Видно, что папка Книги вообще не открыта для общего доступа по сети. А значится, папка должна быть доступна только по RDP, по сути. Идём дальше... Открываю, Свойства-Безопасность и вижу вот что там имеется группа пользователи, которая по какой-то причине там по умолчанию! Я их туда не добавлял точно: ![]() Решил я группу Пользователи удалить... Нажимаю удалить и вижу ругань системы следующего вида: ![]() В чём причина? Администратор не может удалить пользователя или группу пользователей из доступа к папке... По-моему это уже чересчур. |
Отправлено: 16:16, 11-04-2014 | #16 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата hozman:
Цитата hozman:
Цитата hozman:
P.S. Ровно об этом же написано в сообщении об ошибке удаления. |
|||
Отправлено: 16:53, 11-04-2014 | #17 |
Ушел из жизни Сообщения: 8595
|
Профиль | Сайт | Отправить PM | Цитировать Цитата hozman:
Ни в коем случае не трогайте права для системных папок, если это не связано с устранением последствий ручного вмешательства для приведения разрешений к таким, какие были по умолчанию. Для папок же, созданных вручную -- поступайте как вам будет угодно, если представляете последствия. Вариант 1: вы добавляете в права группу "Все" и даёте ей запреты на папку; в этом случае даже администраторы будут ограничены по пунктам запрета, поскольку запрет всегда имеет приоритет над разрешениями, а Администраторы в неявном виде являются членами группы "Все" -- как и любая учётная запись вообще. Вариант 2: кто-то до вас включил пользователя с административными правами также и в группу "Пользователи" (мне это встречалось); в этом случае установка запретов для группы "Пользователи" приведёт к тому же эффекту для этого пользователя с административными правами. Если вы создадите папку внутри папки Users, то у этой папки будут все те же права, что и у самой папки Users (можете проверить). В отличие от ситуации, когда папка создаётся здесь системой при создании нового пользователя: если посмотрите, то там этой галки нет, а на иконке самой папки стоит замочек, говорящий о том, что права отличаются от прав родительской папки (но если у пользователя нет разрешений на такую папку -- то замочек он не видит). Сравнить права на папку, созданную здесь вручную, и права на какую-либо из папок профилей пользователей можете сами. |
|
------- Последний раз редактировалось mwz, 12-04-2014 в 12:18. Отправлено: 12:11, 12-04-2014 | #18 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Вполне очевидно, что вы не прочли даже самую первую книгу, самый первый учебный курс администрирования Windows. Не морочьте голову ни себе, ни нам. Пусть настройкой безопасности занимаются компетентные люди.
Умение читать — первое умение Администратора. |
------- Отправлено: 14:47, 13-04-2014 | #19 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Нелицензионное ПО. Как грамотно составить заявление в прокуратуру, ОБЭП, правообладат | marat-tukaev | Хочу все знать | 16 | 09-02-2016 17:50 | |
[решено] как грамотно распределить права администратора,пользователя, системы | Ya-igrok13 | Тест-форум | 0 | 13-06-2013 13:39 | |
Блог - [видео] Как быстро и грамотно переместить профили пользователей на другой раздел | Vadikan | Microsoft Windows 7 | 0 | 20-05-2013 09:30 | |
[решено] GPO & терминал, не получается разграничить права. | kmsboy | Microsoft Windows NT/2000/2003 | 2 | 11-03-2010 10:37 | |
Proxy/NAT - Разграничить трафик по IP | noleiemit | Сетевые технологии | 10 | 09-07-2008 11:19 |
|