winder |
24-08-2007 20:07 632607 |
домен_юзер --> админ
Вопрос такой: как сделать так, чтобы каждый авторизировавшийся домен_пользователь на доменном компе автоматически получал статус локал_админа. Можно реализовать?? Сейчас приходится ручками проставлять админские права.
Можно ли автоматизировать процесс??
За всю предоставленную информацию буду премного благодарен.
(поиск результатов не дал)
|
maxandr |
25-08-2007 07:45 632738 |
Через restricted groups можно включить группу Domain Users в группу локальных администраторов.
Или скриптом добавить группу Domain Users в группу локальных администраторов.
|
winder |
26-08-2007 00:01 633140 |
нет, получится что на каждый компьютер ВСЕ пользовали будут являться администраторами. Получается каждому юзеру со своей учётной записи будут доступны конфиденциальные данные с других компьютеров.
Может можно реализовать посредством скрипта? Например при условии загрузки, успешной авторизации доменного юзера на компе, его доменный аккаунт добавляется в группу локальных администраторов.
|
SergP75 |
27-08-2007 15:12 633687 |
Цитата:
Цитата winder
получится что на каждый компьютер ВСЕ пользовали будут являться администраторами
|
Станное у вас задание. Если пользователь получит права посредством скрипта, то он все равно будет иметь доступ к чужим данным там, где авторизовался.
Для реализации вашей задачи можно в GPO пользователям на автозагрузку и выход положить соответствующие скрипты.
Посмотрите в Res. Kit утилиты: usrtogrp.exe, whoami.exe. Надо повозиться с перенаправлением и формированием текстового файла. Можно VBS скрипт, но сдесь я не помогу. Интернет поможет :-).
Удачи.
Сергей
|
Попробуй сделать так
Цитата:
Цитата maxandr
Через restricted groups можно включить группу Domain Users в группу локальных администраторов.
Или скриптом добавить группу Domain Users в группу локальных администраторов. >>>
|
а у каждой учетной записи в настройках укажи на какой компьютер она (учетная запись) может входить. И права локальных администраторов я бы не давал пользователям - им это не зачем...
|
winder |
28-08-2007 17:52 634355 |
как говорится, у админа 2 проблеммы: тупые юзеры, и умные.... но это так, оффтоп, товарисчи :)
В данный момент сделал, как советует уважаемый babki, это скорее заплатка а не системное решение. Объясню почему: на любом локальном компьютере хранятся данные учётных записей администраторов. При этих группах членами являются ВСЕ пользователи. Открываем допустим тотал(коммандер). Пункт показать ресурсы администратора(С$ например). Во всплывшее окошко вводим ЛЮБОЙ доменный акк с паролем. Получаем доступ на данные компьютера :)
Я не прав?
|
BigDim |
28-08-2007 19:37 634407 |
Цитата:
Цитата winder
Объясню почему: на любом локальном компьютере хранятся данные учётных записей администраторов. При этих группах членами являются ВСЕ пользователи. Открываем допустим тотал(коммандер). Пункт показать ресурсы администратора(С$ например). Во всплывшее окошко вводим ЛЮБОЙ доменный акк с паролем. Получаем доступ на данные компьютера
Я не прав?
|
Ахинея какаято.....
|
Цитата:
Цитата winder
В данный момент сделал, как советует уважаемый babki, это скорее заплатка а не системное решение. >>>
|
СОгласен. Скриптами это сделать было бы куда практичнее и удобнее. А чтобы добить решение данной проблемы , во первых пользователь не должен знать паролей других доменных пользователей, это и естественно, тогда зачем они нужны? А во вторых чтобы по сети нельзя было попасть на удаленную машину в настройках групповой политики запрети доступ к компьютеру по сети группам "пользователи домена" и другим пользователям входящим в группу администраторов на удаленной машине. поэкспериментируй..
|
winder |
29-08-2007 22:06 635173 |
на то они и пароли чтобы их незнать :)
babki , вопрос немного всторону: а можно ли разрешить работать с расшарами доменным учёткам, и рубить недоменных (раб.группа)?? например чтобы им всплывало окошко с просьбой ввести пароль хотя бы... Буду ОЧЧЕНЬ благодарен если скажите как реализовать подобное!
BigDim , доберусь на выходных до сервака, народа не будет... Поэкспериментирую и проверю.... Если я всё же прав, то отпишусь.
|
Цитата:
Цитата winder
а можно ли разрешить работать с расшарами доменным учёткам, и рубить недоменных (раб.группа)?? например чтобы им всплывало окошко с просьбой ввести пароль хотя бы... >>>
|
В пункт "запретить доступ к компьютеру по сети" добавь локального администратора и других пользователей, которым доступ по сети хочешь запретить... Но с запросом пароля уже сделать будет невозможно
|
Petya V4sechkin |
30-08-2007 11:39 635497 |
winder, если скриптом .vbs, то можно так:
Код:
Dim WshShell, D, U
Set WshShell = WScript.CreateObject("WScript.Shell")
D = WshShell.RegRead("HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\DefaultDomainName")
U = WshShell.RegRead("HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\DefaultUserName")
If D = "YOUR_DOMAIN" Then
WshShell.Run "%ComSpec% /C Net LocalGroup Administrators " & D & "\" & U & " /Add & Net LocalGroup Администраторы " & D & "\" & U & " /Add", 0, True
End If
Скрипт вставлять в Конфигурацию компьютера -> Конфигурацию Windows -> Сценарии.
Недостатки: - юзер получает права только при следующем включении компьютера (или после перезагрузки);
- скрипт из "Конфигурации компьютера" при перелогинивании не выполняется (т. е. нужно перезагрузиться или выключить/включить).
|
winder |
30-08-2007 21:31 635946 |
чувааак, огромное человеское спасибо )))
Одна просьба... Дай сцылку или книжку какую нить посоветуй по скриптам подобного рода.
|
monkkey |
31-08-2007 08:32 636115 |
|
winder |
31-08-2007 23:08 636596 |
ещё раз спасибо
|
Время: 17:03.
© OSzone.net 2001-