Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] права администраторов домена (http://forum.oszone.net/showthread.php?t=154750)

ultrakiller 28-10-2009 10:48 1254537

права администраторов домена
 
Пользователь "xx" принадлежит группе "Администраторы" в АД. Но он не может ничего редактировать на локальных машинах. Что нужно сделать и где чтобы он мог это сделать. До меня (по рассказам) был домен 2003 и там это работала..

Telepuzik 28-10-2009 10:55 1254545

ultrakiller
Добавить пользователя в группу "Администраторы домена" либо через групповые политики добавить пользователя в группу "Администраторы" на локальных машинах.

ultrakiller 28-10-2009 10:58 1254548

так ведь, если я не ошибаюсь, "Администраторы домена" входят в группу "Администраторы", или это не так..
И они по логике обладают большими правами, чем "Администраторы домена"..

Вопрос: и где-нибудь в политиках это можно посмотреть (настроить)

Telepuzik 28-10-2009 11:26 1254565

ultrakiller
Цитата:

Цитата ultrakiller
так ведь, если я не ошибаюсь, "Администраторы домена" входят в группу "Администраторы", или это не так.. »

Да группа "Администраторы домена" входит в группы Bultin\Администраторы на контролере домена и в группу "Администраторы" на локальных машинах.
Цитата:

Цитата ultrakiller
И они по логике обладают большими правами, чем "Администраторы домена".. »

Члены группы "Bultin\Администраторы" на контроллере домена являются администраторами только на контроллерах домена, а члены группы "Администраторы домена" являются администраторами как на КД так и на локальных машинах.
Цитата:

Цитата ultrakiller
Вопрос: и где-нибудь в политиках это можно посмотреть (настроить) »

Если вы хотите пользователя сделать администратором на локальных машинах не давая ему прав "Администратора домена" то используйте Restricted Groups (GP->Computer Configuration->Windows Settings->Security Settings->Restricted Groups)

ultrakiller 28-10-2009 11:47 1254587

Вложений: 1
Цитата:

Цитата Telepuzik
Если вы хотите пользователя сделать администратором на локальных машинах не давая ему прав "Администратора домена" то используйте Restricted Groups (GP->Computer Configuration->Windows Settings->Security Settings->Restricted Groups) »

Если не трудно объясните как этим пользоваться или где про это почитать. Я добавил туда группу пользователей меня интересующую, что дальше .....

Telepuzik 28-10-2009 13:25 1254674

ultrakiller
В свойствах "AD\Labadmins" в параметрах "Эта группа входит в" нажимаете "Добавить" вводите группу "Администраторы". Создаете OU, добавляете в нее тестовый компьютер, применяете к OU созданную политику и смотрите результат.
Не забудте добавить в группу Labadmins пользователя которуму необходимы права.

ultrakiller 28-10-2009 14:07 1254707

где можно взять какую-нибудь ману почитать по gpo, Active Directory для windows 2008


Время: 00:07.

Время: 00:07.
© OSzone.net 2001-