Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   домен_юзер --> админ (http://forum.oszone.net/showthread.php?t=89116)

winder 24-08-2007 20:07 632607

домен_юзер --> админ
 
Вопрос такой: как сделать так, чтобы каждый авторизировавшийся домен_пользователь на доменном компе автоматически получал статус локал_админа. Можно реализовать?? Сейчас приходится ручками проставлять админские права.
Можно ли автоматизировать процесс??

За всю предоставленную информацию буду премного благодарен.
(поиск результатов не дал)

maxandr 25-08-2007 07:45 632738

Через restricted groups можно включить группу Domain Users в группу локальных администраторов.
Или скриптом добавить группу Domain Users в группу локальных администраторов.

winder 26-08-2007 00:01 633140

нет, получится что на каждый компьютер ВСЕ пользовали будут являться администраторами. Получается каждому юзеру со своей учётной записи будут доступны конфиденциальные данные с других компьютеров.
Может можно реализовать посредством скрипта? Например при условии загрузки, успешной авторизации доменного юзера на компе, его доменный аккаунт добавляется в группу локальных администраторов.

SergP75 27-08-2007 15:12 633687

Цитата:

Цитата winder
получится что на каждый компьютер ВСЕ пользовали будут являться администраторами

Станное у вас задание. Если пользователь получит права посредством скрипта, то он все равно будет иметь доступ к чужим данным там, где авторизовался.

Для реализации вашей задачи можно в GPO пользователям на автозагрузку и выход положить соответствующие скрипты.
Посмотрите в Res. Kit утилиты: usrtogrp.exe, whoami.exe. Надо повозиться с перенаправлением и формированием текстового файла. Можно VBS скрипт, но сдесь я не помогу. Интернет поможет :-).

Удачи.
Сергей

babki 28-08-2007 16:23 634293

Попробуй сделать так
Цитата:

Цитата maxandr
Через restricted groups можно включить группу Domain Users в группу локальных администраторов.
Или скриптом добавить группу Domain Users в группу локальных администраторов. >>>

а у каждой учетной записи в настройках укажи на какой компьютер она (учетная запись) может входить. И права локальных администраторов я бы не давал пользователям - им это не зачем...

winder 28-08-2007 17:52 634355

как говорится, у админа 2 проблеммы: тупые юзеры, и умные.... но это так, оффтоп, товарисчи :)

В данный момент сделал, как советует уважаемый babki, это скорее заплатка а не системное решение. Объясню почему: на любом локальном компьютере хранятся данные учётных записей администраторов. При этих группах членами являются ВСЕ пользователи. Открываем допустим тотал(коммандер). Пункт показать ресурсы администратора(С$ например). Во всплывшее окошко вводим ЛЮБОЙ доменный акк с паролем. Получаем доступ на данные компьютера :)
Я не прав?

BigDim 28-08-2007 19:37 634407

Цитата:

Цитата winder
Объясню почему: на любом локальном компьютере хранятся данные учётных записей администраторов. При этих группах членами являются ВСЕ пользователи. Открываем допустим тотал(коммандер). Пункт показать ресурсы администратора(С$ например). Во всплывшее окошко вводим ЛЮБОЙ доменный акк с паролем. Получаем доступ на данные компьютера
Я не прав?

Ахинея какаято.....

babki 29-08-2007 08:01 634590

Цитата:

Цитата winder
В данный момент сделал, как советует уважаемый babki, это скорее заплатка а не системное решение. >>>

СОгласен. Скриптами это сделать было бы куда практичнее и удобнее. А чтобы добить решение данной проблемы , во первых пользователь не должен знать паролей других доменных пользователей, это и естественно, тогда зачем они нужны? А во вторых чтобы по сети нельзя было попасть на удаленную машину в настройках групповой политики запрети доступ к компьютеру по сети группам "пользователи домена" и другим пользователям входящим в группу администраторов на удаленной машине. поэкспериментируй..

winder 29-08-2007 22:06 635173

на то они и пароли чтобы их незнать :)

babki , вопрос немного всторону: а можно ли разрешить работать с расшарами доменным учёткам, и рубить недоменных (раб.группа)?? например чтобы им всплывало окошко с просьбой ввести пароль хотя бы... Буду ОЧЧЕНЬ благодарен если скажите как реализовать подобное!

BigDim , доберусь на выходных до сервака, народа не будет... Поэкспериментирую и проверю.... Если я всё же прав, то отпишусь.

babki 30-08-2007 07:57 635333

Цитата:

Цитата winder
а можно ли разрешить работать с расшарами доменным учёткам, и рубить недоменных (раб.группа)?? например чтобы им всплывало окошко с просьбой ввести пароль хотя бы... >>>

В пункт "запретить доступ к компьютеру по сети" добавь локального администратора и других пользователей, которым доступ по сети хочешь запретить... Но с запросом пароля уже сделать будет невозможно

Petya V4sechkin 30-08-2007 11:39 635497

winder, если скриптом .vbs, то можно так:
Код:

Dim WshShell, D, U
Set WshShell = WScript.CreateObject("WScript.Shell")

D = WshShell.RegRead("HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\DefaultDomainName")
U = WshShell.RegRead("HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\DefaultUserName")

If D = "YOUR_DOMAIN" Then
  WshShell.Run "%ComSpec% /C Net LocalGroup Administrators " & D & "\" & U & " /Add & Net LocalGroup Администраторы " & D & "\" & U & " /Add", 0, True
End If

Скрипт вставлять в Конфигурацию компьютера -> Конфигурацию Windows -> Сценарии.
Недостатки:
  1. юзер получает права только при следующем включении компьютера (или после перезагрузки);
  2. скрипт из "Конфигурации компьютера" при перелогинивании не выполняется (т. е. нужно перезагрузиться или выключить/включить).

winder 30-08-2007 21:31 635946

чувааак, огромное человеское спасибо )))

Одна просьба... Дай сцылку или книжку какую нить посоветуй по скриптам подобного рода.

monkkey 31-08-2007 08:32 636115

winder,
http://www.microsoft.com/technet/scr...r/default.mspx

winder 31-08-2007 23:08 636596

ещё раз спасибо


Время: 17:03.

Время: 17:03.
© OSzone.net 2001-