Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Разграничение прав а Active Directory (http://forum.oszone.net/showthread.php?t=180376)

mirlan 12-07-2010 09:10 1451534

Разграничение прав а Active Directory
 
Добрый день.
Помогите мне пожалуйста с один вопросом.
Задача стоит такая:
1. Надо создать глобальную группу, н/р Application Admins включить ее в локальную группу Administrators (Builtin)
2. Включить пару пользователей в созданную группу, пользователи имеют права Domain Admins
3. Исключить данных пользователей из группы Domain Admins, при этом они не должны терять данные права и не должны прямо явно входить в группу Domain Admins, а должны входить в группу Domain Admins через свою группу Application Admins.

Как это реализовать?

exo 12-07-2010 09:23 1451540

так вы уже всё написали:
Создаёте группу Application Admins, её включаете в группы Domain Admins и Administrators.

mirlan 12-07-2010 09:47 1451555

Дело в том, что группу Application Admins создаю, но не получается ее включить в Domain Admins, в локальную групп Administrators включаю, но при этом уч.записи которые входят в Application Admins имеют ограниченные права, а мне нужно чтобы у них были права администратора домена. (эти уч. не должны быть в списке пользователей входящих в группу Domain Admins)

monkkey 12-07-2010 10:40 1451589

Цитата:

Цитата mirlan
а мне нужно чтобы у них были права администратора домена »

А зачем такие выверты? Для того, чтобы были "скрытые" администраторы домена?

mirlan 12-07-2010 11:19 1451612

Вот такое вот задание у меня.
Можете подсказать так как все таки можно глобальную группу Application Admins включить в Domain Admins?
Может есть какие-то варианты?

exo 12-07-2010 13:31 1451701

Цитата:

Цитата mirlan
но не получается ее включить в Domain Admins, »

почему не получается ? Какая ошибка ?

monkkey 12-07-2010 13:56 1451714

Цитата:

Цитата mirlan
Можете подсказать так как все таки можно глобальную группу Application Admins включить в Domain Admins? »

Элементарно. Никаких препятствий нет.

QRS 12-07-2010 20:25 1452048

Чтобы в одну глобальную группу можно было добавить другую глобальную группу, домен должен работать в режиме 2000-native или выше (2003 interim и 2000 mixed не подходит).

Заодно у Вас должны быть права для включения в группу Domain Admins.

Для включения указанной глобальной группы в локальную Built-in (на ПК домена) группу Администраторов можно использовать групповую политику, однако это не имеет смысла, т.к. эта группа уже будет входить в Domain Admins, которая автоматом добавляется в локальную группу Админов при включении ПК в домен... это может иметь смысл, если Вы хотите жестко контролировать вхождение в локальную группу (на случай, если местный админ попытался удалить :)).

mirlan 13-07-2010 07:07 1452270

Цитата:

Цитата exo
почему не получается ? Какая ошибка ? »

ошибок не выдает, просто у меня в свойствах Domain Admins при добавлении членов к ней не отображаются глобальные группы

Цитата:

Цитата monkkey
Элементарно. Никаких препятствий нет. »

Вот могли бы вы мне подсказать как

monkkey 13-07-2010 10:51 1452357

Вложений: 1
Во-первых, проверьте, какие объекты должны добавляться

Во-вторых, проверьте журнал событий на предмет ошибок.

mirlan 13-07-2010 13:10 1452447

Цитата:

Цитата QRS
2000 mixed »

если используется данный режим, что тогда делать?

mirlan 13-07-2010 13:18 1452456

Вложений: 1
Цитата:

Цитата monkkey
Во-первых, проверьте, какие объекты должны добавляться »

указываю объекты группы
вывожу весь список, а в списке группы Domain Admins не вижу

monkkey 13-07-2010 14:56 1452531

mirlan,
Groups or Built-in Security Principals, если Вы решили идти от противного, а не включать Вашу группу в Domain Admins.

QRS 13-07-2010 17:49 1452698

Цитата:

Цитата mirlan
если используется данный режим, что тогда делать? »

Изменение режима работы домена
(В статье не сказано - действия проводятся в оснастке AD.)

Или можно в google поискать если нужны подробности.

После повышения режима работы домена до 2000 native или 2003 native, Вы сможете добавлять глобальные группы в другие глобальные группы.

mirlan 13-06-2011 15:54 1693636

при повышении уровня домена до native мои ПК в домене с ОС NT4 и Windows 2000 не отвалятся?

lxa85 19-08-2011 14:42 1735232

Ткните пожалуйста носом в литературу.
У нас есть AD, в AD есть несколько Organization Unit по названию офисов.
Вопрос. Смогу ли я войти в домен имея учетную запись в "Офис1" с "Офис2".
Как показала практика - нет.
Вопрос - почему и что читать?

lxa85 23-08-2011 00:20 1737413

Неужели не кому не попадалась путная книга или справочник по AD?

ferget 23-08-2011 01:32 1737443

попробуйте
Active Directory. Подход профессионала - Зубанов


Время: 12:57.

Время: 12:57.
© OSzone.net 2001-