Ограничение прав администратора домена
Здравствуйте, Уважаемые!
Возник следующий вопрос, конечно-же вытекающий из необходимости : ) Рассмотрим банальный пример, который имеется у меня: Есть доменная организация. В данной организации имеется 1 старший системный администратор, которому вверены сервера и управление ими. Также в организации имеются 4 системных администратора, но скорее эникейщика (Help-Desk). Те люди, которые обслуживают пользовательские рабочие места ОТ и ДО. Но не имеют никакого отношения к серверам. И вот тут возникает вопрос: Какие права им дать? Безусловно они должны иметь право ввести в домен и вывести из него, пользовательскую машину. Должны на любой машине пользователя - иметь права администратора, без ограничений. (установить программу, изменить какие-то настройки и т д.) Конечно-же можно спокойно дать им Администратора домена, который со всем вышеперечисленным справляется на УРА. Однако тут встает другой вопрос безопасности: Я не хочу, чтобы эти люди имели право на изменение учетных данных пользователей и вообще не касались серверных оснасток. Таких, как AD, DNS, DHCP ну и т д. Подскажите пожалуйста: каким образом можно реализовать делегирование полномочий, соответствуя вышесказанным требованиям? Спасибо! |
|
AxeL_FoX, про ввод в домен здесь.
Тех четверых системных администраторов-эникеев соберите в группу IT-HelpDesk (к примеру), и при помощи Restricted Groups распространите эту группу на все машины домена, включив ее в состав группы локальных администраторов. Таким образом, хелпдески будут иметь полные права на машине (смогут поставить программу, поменять настройки и пр.), но не будут иметь прав администратора домена. |
leonty, snark, Спасибо Вам, Уважаемые! ;)
Испробую и в случае успеха - поставлю решенной! |
snark,
Все вроде-бы доходчиво и понятно, однако некоторые пункты, такие-как: Цитата:
Мб из-за того, что я выставлял на OU, который у меня установлен по умолчанию? Я в свое время сделал по умолчанию другой OU для новых компьютеров. И соответственно, сейчас устанавливал разрешения на него. Посмотрим на рабочей неделе - все это в действии. Спасибо! |
|
Время: 15:58. |
Время: 15:58.
© OSzone.net 2001-