Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Есть права Domain Admins. Как узнать, откуда? (http://forum.oszone.net/showthread.php?t=194803)

exo 23-12-2010 09:36 1572646

Есть права Domain Admins. Как узнать, откуда?
 
Добрый день.
Есть доменная сеть 2008 R2.
Компьютеры от ХР до 7.
Есть отдел компьютерной поддержки, занимаются поддержкой пользователей. Данные пользователи не включены в административные группы (кроме локальных)
Точно знаю, есть политика, дающая им право ввода компьютеров в домен.
И вот сегодня узнал, что у одного (я думаю и у всех в отделе) есть право создавать учётные данные и добавлять их в группу Domain Admins !!!
Вопрос: как найти, где это разрешение прописано?
RSOP покажет действующие политики (с названием GPO) на данного пользователя?
Если руками просматривать 10-ки политик - то как параметр этот называется?
Спасибо.

Это может влиять? т.к. на весь домен распространяется.

cameron 23-12-2010 11:07 1572708

Цитата:

Цитата exo
Вопрос: как найти, где это разрешение прописано? »

ADUC-вид-допонительные компоненты.
после чего корень домена-свойства-безопасность и изучайте =)
тот скрин что вы показали не даёт им таких прав, если эта политика не применяется на КД.

exo 23-12-2010 14:59 1572906

Цитата:

Цитата cameron
и изучайте »

изучил, учётной записи данного сотрудника нет нигде...
Цитата:

Цитата cameron
если эта политика не применяется на КД. »

вы не поверите, тот кто её создавал... он создал её в Default Domain Policy. А она действует на весь домен.
Получается, что даёт права. Следовательно, нужно её убрать с корня домена.
вопрос:

группа All_local_admin находится в пользователях. Выделено красным.
а компьютеры в "Ресурсы - Компьютеры" Выделено синим.

Как мне применить политику, чтобы All_local_admin были локальными администраторами на компьютерах из OU "Ресурсы - Компьютеры"?
Может группу переместить в ресурсы... но ведь пользователи этой группы находятся в своей OU...

cameron 23-12-2010 15:07 1572914

Цитата:

Цитата exo
группа All_local_admin находится в пользователях. Выделено красным. »

ну и что? это не влияет ни на что.
Цитата:

Цитата exo
Как мне применить политику, чтобы All_local_admin были локальными администраторами на компьютерах из OU "Ресурсы - Компьютеры"? »

так как Restricted Groups находятся в конфигурации компьютера, то вам нужно применять политику с этими настройками на OU где находтся компьютеры.
следовательно вам нужно прилинковать вашу политику с RG на OU "Ресурсы-Компьютеры", если хотите что группа All_Local_admin получила права локальных администраторов на всех компьютерах которые находтся в OU "Ресурсы-Компьютеры" и вложенных в него OU.
Цитата:

Цитата exo
Может группу переместить в ресурсы... но ведь пользователи этой группы находятся в своей OU... »

это, опять же, не имеет значения.


Время: 14:19.

Время: 14:19.
© OSzone.net 2001-