Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Пользователь имеющий локальные права администратора? (http://forum.oszone.net/showthread.php?t=192068)

Diesel315 23-11-2010 16:56 1549606

Пользователь имеющий локальные права администратора?
 
Люди чет не много запутался. Мне нужно для установки программы на локальных компьютерах (а нужны права локального админа) создать соответствующего пользователя в АД. Вопрос в какую группу его включить?

atm_kzn 23-11-2010 17:01 1549614

Diesel315, а локальный админ чем не угодил? Или я что-то недопонял=)

Diesel315 23-11-2010 17:09 1549625

Все пользователи локальные это-опытные пользователи. Установка софта будет производиться из шары по сети по следующей схеме:ррр.exe/ПКМ/запуск от имени-домен/имяпользователя/ОК.
Нет я конечно могу указать там доменного админа (он имеет права локального админа на машинах), но мне нужно временно создать другого доменного пользователя с правами локального админа. Но при этом не хотелось бы включать его в группу Админы домена

Keeper2006 24-11-2010 10:42 1550230

А что мешает доменных пользователей внести в группу админы на локальных машинах?

exo 24-11-2010 12:49 1550319

Цитата:

Цитата Diesel315
Все пользователи локальные это-опытные пользователи. »

значит у них уже есть право на установку.
Цитата:

Цитата Diesel315
запуск от имени-домен/имяпользователя/ОК. »

а зачем от имени пользователя? если сами имеют права на установку.

Diesel315 24-11-2010 13:09 1550345

Цитата:

Цитата Keeper2006
А что мешает доменных пользователей внести в группу админы на локальных машинах? »

А я что спросил?
Цитата:

Цитата Diesel315
создать соответствующего пользователя в АД. Вопрос в какую группу его включить »

Под вопросом в какую группу его включить я имел ввиду в какую группу в AD его в ключить. Не буду же я бегать по компам и вручную прописывать в группу Администраторы нужного мне пользователя.
Цитата:

Цитата exo
Все пользователи локальные это-опытные пользователи. »
значит у них уже есть право на установку. »

Ничего подобного доменные пользователи с локальными правами опытные пользователи не имеют право на установку. Проверял не запускаеться, пишет нужны права админа локального. А по вашему зачем в ЛВС никому не дают (ну как правило) права локального админа, а переводят всех как минимум на опытных-чтобы вирусы не распространялись и юзеры не могли устанавливать различное ПО.

Вообщем вопрос решился с помощью restricted groups. http://zona.su/2009/01/restricted-gr...e-desktop.html

Keeper2006 24-11-2010 13:29 1550364

Цитата:

Цитата Diesel315
А я что спросил? »

Надо было спрашивать как с помощью политик внести ад пользователей в локальную группу Администраторы.

exo 24-11-2010 13:35 1550374

Цитата:

Цитата Diesel315
Ничего подобного доменные пользователи с локальными правами опытные пользователи не имеют право на установку. »

странно, у меня доменные пользователи, входящую в локальную группу "опытные пользователи" спокойно ставят программы.
Цитата:

После настройки политик и получения доступа через Remote Desktop, эйфория зачастую быстро заканчивается, т.к. для подключения к удаленному рабочему столу, пользователь должен быть Domain Admins и\или в группе локальных администраторов на станции
Чушь. Я для того чтобы пользователи подключались ко мне по RDP (у меня сервер ОС) добавляю их лишь в локальную группу - пользователи удалённого рабочего стола.
Цитата:

Цитата Diesel315
http://zona.su/2009/01/restricted-gr...e-desktop.html »

на сколько я понял - это статья как сделать простого пользователя лок админом, когда он входит по RDP, при этом если он локально (интерактивно) зайдёт в систему - лок админом не будет.

ладно, решили - пусть так.
для установки программ используется отдельная учётка для авторизации на сетевом ресурсе... странных подход...

Diesel315 24-11-2010 14:18 1550418

Цитата:

Цитата exo
странно, у меня доменные пользователи, входящую в локальную группу "опытные пользователи" спокойно ставят программы. »

Интересно конечно, а можно вопрос они имеют право записывать файл в корень диска (имеется ввиду именно файл а не папку), если имеют, то какая-то у вас странная группа опытные пользователи.
Цитата:

Цитата exo
Чушь. Я для того чтобы пользователи подключались ко мне по RDP (у меня сервер ОС) добавляю их лишь в локальную группу - пользователи удалённого рабочего стола. »

Ну не совсем чушь, просто автор статьи не указал ваш способ, я в принципе тоже делаю как вы.
Цитата:

Цитата exo
на сколько я понял - это статья как сделать простого пользователя лок админом, когда он входит по RDP, при этом если он локально (интерактивно) зайдёт в систему - лок админом не будет. »

Нет вы помойму запутались, если даже он зайдет локально (интерактивно) он все же будет локальным админом, потому что он входит в локальную группу Администраторы. То что это решение использовали для захода по RDP, не означает что это будет работать только так, в этой статье просто указали один из способов применения restricted groups.
Цитата:

Цитата exo
Для установки программ используется отдельная учётка для авторизации на сетевом ресурсе... странных подход... »

Извините а что тут странного, предложите ваш способ дать права установить прогу приезжему человеку, если на компах все под опытными пользователями, довать ему логин пароль с правами админа домена не вариант, он может зайти по РДП на сервер, а так все гуд. Есть прога на шаре он её устанавливает от имени учетки которая имеет локально права админа.

exo 24-11-2010 14:41 1550447

Цитата:

Цитата Diesel315
предложите ваш способ дать права установить прогу приезжему человеку »

у нас все пользователи работают под доменными учётками. которые настраиваются дополнительно на локальных компах.
приезжие - к примеру аудиторы.
Цитата:

Цитата Diesel315
а можно вопрос они имеют право записывать файл в корень диска (имеется ввиду именно файл а не папку) »

не имеют :) но они туда программы и не ставят. Права на запись на C:\Program Files опытные имеют :)

Цитата:

Цитата Diesel315
просто автор статьи не указал ваш способ »

в статье автор утверждал (я думаю именно "утверждал", этого мы не узнаем), что только админы могу входить по RDP...

Diesel315 24-11-2010 15:10 1550480

Цитата:

Цитата exo
у нас все пользователи работают под доменными учётками. которые настраиваются дополнительно на локальных компах.
приезжие - к примеру аудиторы. »

Ну у меня тоже все работают под доменными учетками. Под которые настраиваются дополнительно на локальных компах вы имеете ввиду добавление их в различные локальные группы: Администраторы, Опытные пользователи, Пользователи и т.д. ?
Про приезжие - к примеру аудиторы не понял поясните пожалуйста.

exo 24-11-2010 15:28 1550500

Цитата:

Цитата Diesel315
вы имеете ввиду добавление их в различные локальные группы: Администраторы, Опытные пользователи, Пользователи и т.д. ? »

да.
нужно мне чтобы пользователь смог сам установить программу - бац его в доменную группу "Опытные пользователи".
А эта группа "является" фильтром в групповой политике, с помощью которой члены группы становятся локальными "опытными пользователями".
вы скажете - так он будет на всех компах опытным.
ответ: только на тех, на которые сможет зайти, а это решается в свойствах учётки Log On, где указаны все сервера, и его локальная машина :)
Цитата:

Цитата Diesel315
Про приезжие - к примеру аудиторы не понял поясните пожалуйста. »

Мы своим приезжим Аудиторам создаём учётки в домене, и выделяем для них свои компьютеры. Я Аудиторов как пример приезжих привёл.

Diesel315 24-11-2010 16:20 1550548

Цитата:

Цитата exo
нужно мне чтобы пользователь смог сам установить программу - бац его в доменную группу "Опытные пользователи". »

Извиняюсь а где вы в АД нашли "Опытные пользователи" у меня такого нет.
Цитата:

Цитата exo
А эта группа "является" фильтром в групповой политике, с помощью которой члены группы становятся локальными "опытными пользователями". »

Хм а это как реализуется, что-то не знаю, буду признателен если опишите более подробно (или скрин).
Все же интересно почему у вас доменный пользователь с правами локального "Опытного пользователя" имеет право устанавливать программы. А доменный статус у учетки какой- пользователь домена?

exo 24-11-2010 16:36 1550573

Цитата:

Цитата Diesel315
Извиняюсь а где вы в АД нашли "Опытные пользователи" у меня такого нет. »

создал сам :) название одинаковое, только в начале приставка domain\name_group.
Цитата:

Цитата Diesel315
А доменный статус у учетки какой- пользователь домена? »

"пользователь домена" по умолчанию прописывается на машинах домена в локальных группах "пользователь".
Цитата:

Цитата Diesel315
Хм а это как реализуется, что-то не знаю, буду признателен если опишите более подробно (или скрин) »

ну собственно через те же Restricted Group :)
только у меня не "опытные пользователи" (это я к нашему примеру привел), а локальные администраторы.

К сожалению делал не я, по этому сделано в Default Policy, и поэтому фильтр в моем случае - лишне использовать...
вот члены группы All_Local_Admin являются локальными админами на всех компах. Лок админов дали мы тех.поддержке, им надо.
Выше настройка - кто может неограниченно вводить в домен компьютеры.


Время: 18:24.

Время: 18:24.
© OSzone.net 2001-