Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] GP не распространяется на созданные группы безопасности (http://forum.oszone.net/showthread.php?t=187349)

RUVATA 04-10-2010 15:20 1511133

GP не распространяется на созданные группы безопасности
 
Всем доброго времени суток...
WS 2003 R2, права админа на контороллере домена...

в AD созданна группа "основная" :
локальная в домене / группа безопасности...

... набита юзерами, которые так же состоят еще в одной группе, н/п или в "бухгалтерия" или "операторы"
так же: локальная в домене / группа безопасности

через GPMC создаю GPO...
задача стоит так, что необходимо чтобы одна из политик действавала на всех, т.е. на группу "основная",
а остальные распотронялись соответственно по другим двум группам...

Вроди бы все просто - задал в свойстве GPO "...can only apply to the following group's..." необходимую группу.


Но вот незадача, ничего не применяется... причем... эксперимент показал, что ежели я там укажу
какую ни будь группу из встроенных участников безопасности н/п "пользователи домена", то применяется нормально,

Подскажите пожалуйста, в чем может быть проблема...

cameron 04-10-2010 21:42 1511432

Цитата:

Цитата RUVATA
задача стоит так, что необходимо чтобы одна из политик действавала на всех, »

"пользователи домена" или "прошедшие проверку"
Цитата:

Цитата RUVATA
Но вот незадача, ничего не применяется... причем... эксперимент показал, что ежели я там укажу
какую ни будь группу из встроенных участников безопасности н/п "пользователи домена", то применяется нормально, »

после смена членства в группе делался logoff-logon?
сама ГП куда прилинкована?
Цитата:

Цитата RUVATA
Вроди бы все просто - задал в свойстве GPO "...can only apply to the following group's..." необходимую группу. »

это вы о security filtering говорите?

RUVATA 05-10-2010 13:16 1511849

убрал GPMC...
решил по старинке через mmc

вот как оно выглядит:
в AD создан OU которй набит учетками, компами, локальными группами.
Через оснастку mmc прикручиваю к контейнеру (OU) групповую политику, в свойствах выбираю "не перекрывать"...
gpupdate - на сервере и на клиенте.
...Тишина...
Для нагляности применения, выставленно ограниченное число элементов Панели управления... ничерта не применяется!
результирующая политика для контейнера тоже ничего не показывает, хотя в его свойствах групповая политики отображена - единственнная в списке, ничего не понимаю..

cameron 05-10-2010 13:27 1511861

Цитата:

Цитата RUVATA
убрал GPMC...
решил по старинке через mmc »

плохая идея
Цитата:

Цитата RUVATA
вот как оно выглядит:
в AD создан OU которй набит учетками, компами, локальными группами.
Через оснастку mmc прикручиваю к контейнеру (OU) групповую политику, в свойствах выбираю "не перекрывать"...
gpupdate - на сервере и на клиенте.
...Тишина...
Для нагляности применения, выставленно ограниченное число элементов Панели управления... ничерта не применяется!
результирующая политика для контейнера тоже ничего не показывает, хотя в его свойствах групповая политики отображена - единственнная в списке, ничего не понимаю.. »

скрины
а gpmc умеет делать Result Policy - крайне удобно

RUVATA 05-10-2010 15:08 1511949

сейчас сделаю скрины...
так-же еще одна проблемма, не могу посмотреть результирующую политику.
"Сервер RPC недоступен"
И на сервере и на клеенте службы WMI и RPC работают, режим "авто", в журнале ошибок нет.

cameron 05-10-2010 15:13 1511950

Цитата:

Цитата RUVATA
так-же еще одна проблемма, не могу посмотреть результирующую политику.
"Сервер RPC недоступен"
И на сервере и на клеенте службы WMI и RPC работают, режим "авто", в журнале ошибок нет. »

может тогда и 1030/1058 в логах то есть? :)
поэтому и ГП не применяется?
в общем давайте картину в целом, и GPMC очень поможет

RUVATA 05-10-2010 16:35 1512005

вот скрины, какиие еще нужны?
в логах только 10009.

cameron 05-10-2010 16:43 1512013

1. я не помню что означет синий восклицательный знак на значке домена в GPMC, может коллеги подскажут.
2. интересует содержимое группы "сети (основная группа)"
3. после изменения члентсва в группе нужно перезагрузить ПК, а пользователя перелогинить.
4. AFAIK есть(были) какие-то проблемы с именованием хостов через _ (могу ошибаться, у меня это было в win2k домене)

Telepuzik 05-10-2010 17:26 1512059

Цитата:

Цитата cameron
я не помню что означет синий восклицательный знак на значке домена в GPMC, может коллеги подскажут. »

Блокировать наследование.

monkkey 05-10-2010 17:30 1512064

Цитата:

Цитата cameron
что означет синий восклицательный знак »

Означает, что на политику поставлена галка "Не наследовать" (Block Inheritance)
Цитата:

Цитата cameron
после изменения членства в группе нужно перезагрузить ПК »

Не нужно.

RUVATA 05-10-2010 18:17 1512089

Цитата:

Цитата cameron
интересует содержимое группы "сети (основная группа)" »

в нее входят все учетки юзеров из контейнера SETI
она никаким другим группам не принадлежит:
локальная в домене / группа безопасности
Цитата:

Цитата monkkey
Означает, что на политику поставлена галка "Не наследовать" (Block Inheritance) »

Ну это вообщем-то входило в мои планы, я ранее так делал - без GPMC, там в свойствах GP есть такая возможность,
делал для того, чтобы не выключать перекрывание во вложенных OU где сть свои политики.

Я таки обнаружил причину см. SETI(GP.M.Wizard).jpg
но не знаю о чем идет речь...
Acces Denied (Security Filtering) - что это?

RUVATA 06-10-2010 08:48 1512508

...

RUVATA 06-10-2010 11:02 1512569

Проблема решена...
задача - я пока не понимаю почему, но необходимо явно указать область распостранения политки не только на выбранные группы, но и на "Прошедшие проверку", или включить последних в свои группы...

GPMS (Security Filtering)... обязательно "Прошедшие проверку" !

Ранше помнится это было по умолчанию, а вот для фильтрации надо было
явно запрещать

ну да решили и ладно....
теперь другая проблема.


Время: 06:37.

Время: 06:37.
© OSzone.net 2001-