Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 2000/XP (http://forum.oszone.net/forumdisplay.php?f=6)
-   -   Групповая политика ... работает!(с ограниченным пользователем) (http://forum.oszone.net/showthread.php?t=220245)

Crissaegrim 11-11-2011 20:16 1793237

Групповая политика ... работает!(с ограниченным пользователем)
 
Возникла такая проблема. Имеется компьютер в домене. Создал на компе пользователя администратора, настроил все как нужно, установил ПО и т.д. Теперь делаю пользователя ограниченным (из этого же пользователя, т.е. как бы сам себя ограничиваю). Вроде все сработоало. НО: ввожу в уже ограниченном пользователе gpedit.msc и почему то эта политика работает. В других компах не было такого, выдавалось сообщение, что нет прав. А здесь почему-то такого сообщения нет.

И еще. В групповой политике (локально)установил очищать историю проводника, т.е. очищать кеш команды "Выполнить". Однако после перезагрузки ничего не исчезает, все набранные там команды остаются. Пробовал создавать в реестре для этого пользователя Dword парамет ClearRecentDocsOnExit со значением 1, все равно, история не очищается.
Прошу помочь, в чем может быть причина этих странностей?

P.S. Доменного пользователя не добавлял в группы пользователей локального компьютера, просто сразу залогинился под ним. Но в control userpasswords2 после этого он появился. Не знаю имеет ли это значение. Тип учетной записи изменял там же естественно.

Petya V4sechkin 11-11-2011 22:25 1793319

Цитата:

Цитата Crissaegrim
Пробовал создавать в реестре для этого пользователя Dword парамет ClearRecentDocsOnExit со значением 1, все равно, история не очищается.

Чему равен ClearRecentDocsOnExit в разделах реестра:
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer

Crissaegrim 11-11-2011 22:31 1793324

Равен единице

Я им часто пользуюсь, этим параметром и через реестр и через групповую политику, и всегда срабатывало, но сейчас почему-то нет... Однако важнее вопрос почему ограниченный пользователь может запускать gpedit.msc...

Petya V4sechkin 11-11-2011 22:38 1793333

Цитата:

Цитата Crissaegrim
Равен единице

Выложите (в Regedit -> меню Файл -> Экспорт) эти ветки.

Crissaegrim 11-11-2011 22:41 1793336

Хорошо, завтра выложу. Сейчас уже дома. Компы на работе...

Petya V4sechkin 12-11-2011 09:47 1793452

Цитата:

Цитата Crissaegrim
ввожу в уже ограниченном пользователе gpedit.msc и почему то эта политика работает

Попробуйте
Восстановление параметров безопасности по умолчанию

Crissaegrim 12-11-2011 17:34 1793664

Вложений: 1
Приведенное там решение не помогает. Оснастка ГП все равно запускается из ограниченного пользователя (кстати реестр пользователь изменять не может, т.е. сама по себе ограниченность работает).

Может поможет прояснить вопрос последовательность того что я делаю.
Пробовал на чистой системе в домене вот что.
1.Захожу в Admin. Выполняю contol userpasswords2 и добавляю там доменного пользователя User01 в качестве ограниченного
2. Выхожу из Admin.
3. Захожу как User01 в домен. Ввожу выполнить - gpedit.msc - не работает - нет прав.
ОК.
4. Теперь захожу в Admin, добавляю пользователя User01 к администраторам компа (мне нужно это для определенных действий) Захожу в User01, делаю нужные действия.
5. Захожу в Admin, добавляю пользователя к группе Ограниченный доступ (т.е. просто "Пользователь")
6. Захожу в User01 выполняюю gpedit.msс и она выполняется((((( Т.е. запускается и параметры редактируются.

Т.е. это все наводит на мысль, что если пользователь хоть раз имел Админские права, а потом снова только пользовательские оснастка ему будет все равно доступна?
Пробовал удалять учетку в домене, удалять и добавлять этого пользователя в control userpasswords2 - толку нет.

Petya V4sechkin 12-11-2011 17:38 1793666

Crissaegrim, Пуск -> Выполнить -> lusrmgr.msc -> Группы -> Администраторы -> кто там?

Crissaegrim 12-11-2011 17:39 1793669

Эх, опять из дома сейчас пишу, в пн обязательно посмотрю. Спасибо. Еще выложил ветки, которые вы просили. в предыдущем посте.

Crissaegrim 14-11-2011 09:31 1794663

Цитата:

Crissaegrim, Пуск -> Выполнить -> lusrmgr.msc -> Группы -> Администраторы -> кто там?
В общем там есть Администраторы домена и админская учетная запись Admin. Никого нет больше.

Petya V4sechkin 14-11-2011 09:53 1794680

Crissaegrim, зайдите под User01 и в Regedit на ветках:
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Group Policy
правой кнопкой мыши -> Разрешения -> кнопка Дополнительно -> кто в списке и с какими правами?

Crissaegrim 15-11-2011 09:05 1795373

В списке Администраторы с полными правами и пользователь User01 с правами чтения.
Еще для ветки EXPLORER есть "Ограниченные", для которого нет прав (отсутствуют галочки)

Еще заметил вот что, когда применяю групповую политику из под юзера (Конфиг пользователя -> администраторские шаблоны), она применяется и для админа.

Petya V4sechkin 15-11-2011 09:38 1795390

Цитата:

Цитата Crissaegrim
В списке Администраторы с полными правами и пользователь User01 с правами чтения.

А куда SYSTEM делась?
Системная учетная запись SYSTEM должна иметь полный доступ.

Цитата:

Цитата Crissaegrim
Еще для ветки EXPLORER есть "Ограниченные"

Для ветки Explorer все разрешения должны наследоваться от Policies (безо всяких ограниченных).

Цитата:

Цитата Crissaegrim
когда применяю групповую политику из под юзера (Конфиг пользователя -> администраторские шаблоны), она применяется и для админа.

Так и должно быть (by design) для локальной политики.

Crissaegrim 15-11-2011 11:08 1795450

Прошу прощения, да, SYSTEM есть во всех, с полным доступом. Убрал у ветки Explorer Ограниченных, по-прежнему после сброса параметров безопасности групповая политика все равно применяется простым пользователем.

Crissaegrim 16-11-2011 08:05 1796108

Может я в что то не так делаю в этой процедуре сброса параметров? 2ой пункт net localgroup users User01/add не выполняется.

Petya V4sechkin 16-11-2011 21:40 1796679

Crissaegrim, с помощью FileMon определил (подтвердилось экспериментально), что для запуска Gpedit.msc под учетной записью пользователя достаточно иметь разрешения на папку \WINDOWS\system32\GroupPolicy

Выясняйте, почему (и зачем) у вас меняются эти разрешения (похоже, при каждой загрузке).

Crissaegrim 19-11-2011 14:43 1798721

в общем просто поставил запретры на эту папку для юзера, и все стало нормально. Спасибо большое!

severagent007 19-11-2011 16:16 1798787

Находишь файл жпедит.мск, правой кнопкой мыши - автор - настраиваешь вкладку консоль - параметры, там варианты доступа, сохраняешь с таким же именем файла(заменить)
\WINDOWS\system32\GroupPolicy по умолчанию там нет пользователей, есть "прошедшие проверку"

Crissaegrim 19-11-2011 18:59 1798859

Цитата:

настраиваешь вкладку консоль - параметры, там варианты доступа, сохраняешь с таким же именем файла(заменить)
а где именно варианты доступа? Режим консоли? Как я понял это настройка внешнего вида и сколько окон можно открыть.


Время: 18:27.

Время: 18:27.
© OSzone.net 2001-