Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] rodc позволяет вносить изменения в AD (http://forum.oszone.net/showthread.php?t=276731)

nokogerra 30-01-2014 07:06 2298986

rodc позволяет вносить изменения в AD
 
Развернут rodc, опция "read only" точно установлена при развертывании черезе dcpromo, при этом залогинившись на rodc доменным администратором, поместил пользователя в группу и эти изменения реплицировались на основной контроллер домена. Кто-то подскажет из-за чего может быть такое?

cameron 30-01-2014 09:39 2299024

Цитата:

Цитата nokogerra
Кто-то подскажет из-за чего может быть такое? »

запустите консольку ADUC, покажите скриншот.

nokogerra 30-01-2014 10:26 2299038

Вложений: 1
123

cameron 30-01-2014 10:40 2299050

nokogerra,
если раздвинуть вертикальный разделитель, то наверху будет видно к какому КД прицепилась ADUC.
покажите это.

nokogerra 30-01-2014 10:47 2299056

Вы правы, я на это внимания не обратил, dsa.msc подключилась к основному контроллеру, но в чем смысл такого rodc, если по умолчанию оснастки подключаются в мастеру, и хотя по сути изменения вносятся на главном dc, но делается это со станции rodc. как можно закрыть возможность подключения оснасток к основному контроллеру c такого rodc и оставить подключение только к самому rodc? через смену контроллера домена в оснастке можно сменить dc, но в любой момент также можно подключиться к основному контроллеру.

cameron 30-01-2014 10:53 2299060

Цитата:

Цитата nokogerra
но в чем смысл такого rodc »

то есть в вашем понимании Windows Server должен сам определить, что вы хотите сделать когда запускаете dsa.msc?
Цитата:

Цитата nokogerra
но делается это со станции rodc. »

я вообще не понимаю людей, которые логоняться на сервера через RDP, что бы поработать в оснастках.

nokogerra 30-01-2014 11:13 2299074

Цитата:

Цитата cameron
я вообще не понимаю людей, которые логоняться на сервера через RDP, что бы поработать в оснастках. »

Пример - нужно редактировать GPO на win 2008r2 со станции win8, если есть центральное хранилище admx шаблонов при открытии оснастки выпадает град ошибок, даже если поместить на локальной машине шаблоны в PolicyDefinitions, наиболее простой выход - зайти по rdp. И собственно почему бы не использовать rdp - "не красиво"?
Цитата:

то есть в вашем понимании Windows Server должен сам определить, что вы хотите сделать когда запускаете dsa.msc?
я не это написал, просто было бы логично если бы оснастки подключались к тому же контроллеру домена, на котором они запущены.

cameron 30-01-2014 11:15 2299077

Цитата:

Цитата nokogerra
Пример - нужно редактировать GPO на win 2008r2 со станции win8, если есть центральное хранилище admx шаблонов при открытии оснастки выпадает град ошибок »

хм, у меня не выпадает. Если централизованное ;)
Цитата:

Цитата nokogerra
наиболее простой выход - зайти по rdp. »

на RODC?
Цитата:

Цитата nokogerra
И собственно почему бы не использовать rdp - "не красиво"? »

когда у вас в орагнизации станет больше двух адмнистраторов - поймёте =)

но в любом случае, инструмента такого как вы хотите нет - WS не может угадать что вы собираетесь сделать в dsa.msc

nokogerra 30-01-2014 11:23 2299081

Цитата:

Цитата cameron
хм, у меня не выпадает. Если централизованное »

честно-честно централизованное :D на всех контроллерах проблем с шаблонами нет, они реплицируются нормально, но как я сказал проблема всплыла при использовании сторонних шаблонов аля admx для хрома, продуктов mozilla и т.д. только с win 8.
Как бы там ни было, тему отмечаю решенной, вопрос исчерпан. Спасибо.

cameron 30-01-2014 11:25 2299083

nokogerra,
попробуйте через mmc добавить dsa, нацелить её на нужный КД и сохранить на рабочем столе (к примеру).
и потом запустить эту оснастку и обычную, ЕМНИП, вы получите то, что хотите.


Время: 00:08.

Время: 00:08.
© OSzone.net 2001-