Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   Оператор уч. записей (http://forum.oszone.net/showthread.php?t=326299)

krec 25-04-2017 22:16 2732333

Оператор уч. записей
 
У нас в сети есть файловый сервер, где хранится пользовательские "шары", около 20 пользователей. Сервер win2012, без DC.
Система такая: есть пользователи(локальные и на сервере созданы): vasya1, vasya2, vasya3. на диске D: имеются папки vasya1, vasya2, vasya3. там установлены права соответствующие.
Есть оператор один, который следит за правами на папок, меняет по необходимости. у него сейчас полномочия "администратора". Но оператор не квалифицированный сисадмин или техник, по этому хочется снизить роль до минимума, чтоб он мог только управлять правами папок и не смог менять настройки сервера.
Как можно такое реализовать ?

Angry Demon 26-04-2017 07:45 2732378

Цитата:

Цитата krec
Как можно такое реализовать ?

Отобрать у оператора права администратора, сделать его владельцем общего ресурса и дать на ресурс полные права.

krec 26-04-2017 10:34 2732413

То есть убрать права администратора, из под другого администратора на диск D: добавить этого пользователя в качестве владельца и все ?
Он уже сможет всем права раздавать?

Angry Demon 26-04-2017 11:36 2732427

Цитата:

Цитата krec
добавить этого пользователя в качестве владельца и все ?

Не всё.
Цитата:

Цитата Angry Demon
сделать его владельцем общего ресурса и дать на ресурс полные права


krec 26-04-2017 22:46 2732569

Ок, а на диск можно сразу ставить такие права? а то надо будет на всех 20-и папок ручной мне зайти, и назначить там оператору такие права.

Angry Demon 27-04-2017 07:14 2732607

krec, папка-ресурс должна быть одна. А в ней уже ваши 20 подпапок. Назначив права и учитывая, что по умолчанию права наследуются сверху вниз, получите требуемое.

krec 27-04-2017 20:57 2732810

Angry Demon, ага, понял теперь :)
Мне надо в итоге получить такую иерархию:
папка "vasya1" - сам Vasya1(учетный запись) имеет там полный доступ, все остальные - только создание (чтоб могли туда/оттуда копировать файлы). нельзя, чтоб они редактировали или удалили файлы в чужих папках.

Как посоветовали бы реализовать это для 20-и пользователей ?

Angry Demon 28-04-2017 08:04 2732885

krec, вам надо получить такое дерево:
Код:

Диск сервера
          |
          Shares
                |
                Vasya
                |
                Petya
                |
                Klava
                |
                Dormidont
                |
                John
                |
              ...
                |
                Mahmud


Molchune 04-05-2017 20:03 2734164

Цитата:

Цитата krec
Мне надо в итоге получить такую иерархию:
папка "vasya1" - сам Vasya1(учетный запись) имеет там полный доступ, все остальные - только создание (чтоб могли туда/оттуда копировать файлы). нельзя, чтоб они редактировали или удалили файлы в чужих папках. »

Я бы все таки добавил.
Shares-->Operator (Полные права),Все остальные только чтение(исключая администратора)
Shares-Vasya-->Operator(Полные права),Vasya(изменение)
Shares-Petya-->Operator(Полные права),Petya(изменение)

В таком случае в Папке Shares никто Вам ничего лишнего не создаст.(ну кроме оператора)

krec 04-05-2017 20:52 2734181

А можно ли этому "operator"_у дать права перезагрузить сервер? только перезагрузка.
Бывает, что администратора нет на месте, а сервер надо перезагрузить, ну глюки или что то такое. чтоб RESET не нажимали, то этот "оператор" более менее знает что к чему и может перезагрузить как следует. Он уже это практикует, но как уже сказал, из под админа :)


Molchune, спасибо, идея хорошая, так и сделаю.
Цитата:

Цитата Molchune
Shares-Petya-->Operator(Полные права),Petya(изменение) »

А отсюда "vasya" сможет скопировать файлы?

Angry Demon 05-05-2017 07:14 2734240

Цитата:

Цитата krec
А можно ли этому "operator"_у дать права перезагрузить сервер? только перезагрузка

secpol.msc -> Локальные политики -> Назначения прав пользователя -> Завершение работы системы

Цитата:

Цитата krec
А отсюда "vasya" сможет скопировать файлы?

Ну, раз есть права на чтение, то как вы думаете? ;)

krec 05-05-2017 09:09 2734257

Цитата:

Цитата Angry Demon
Ну, раз есть права на чтение, то как вы думаете? »

а, да.. забыл, что все имеют права "только для чтения", унаследствуют из папки shares
Спасибо.

Busla 06-05-2017 12:37 2734556

Цитата:

Цитата krec
чтоб RESET не нажимали »

дикие люди
можно же нажать кнопку Power на корпусе, и система штатным образом завершит работу

krec 07-05-2017 11:52 2734775

И еще один нюанс. Этому оператору хотелось бы дать возможность создание/удаление учетных записей на сервере. сервер, напомню, w2k12 standard, без AD.
только вот думаю, можно ли делать тонкую настройку полномочия, чтоб мог только создать/блокировать уч. записи?
например, приняли на работу человека, надо создать для него аккаунт и добавить в шары. чтоб все он делал и не ждал меня, когда я создам учетную запись, а потом он их добавил.



Это из серии "мы не ищем легких путей" :)
Цитата:

Цитата Busla
дикие люди
можно же нажать кнопку Power на корпусе, и система штатным образом завершит работу »


krec 28-06-2017 17:58 2747884

И так, начал делать.
Создал всех пользователей на сервере
создал папку "INFO". расшарил и дал права такие: админам > полный доступ (еще добавил свою учетку навсякий) , а пользователям - только для чтения.
Из сервера создал внутри этой папки новую папку "АДМИН", на которую унаследовались права. как бы все нормально.
Захочу из своего компа в сеть, шару "ИНФО" , отткуда "АДМИН" и хочу там создать файл, но увы! не дает, говорит прав не хваатет.
А как так получается? на эту папку моя учетка унаследовала права "полный доступ", но почему не могу создать файл?
учетки из группы "пользователи" имеют права "чтение", нормально заходят. с ними проблем нет.
У меня учетка админа, удалил из член группы "пользователи", оставил только "администраторы"


Время: 22:38.

Время: 22:38.
© OSzone.net 2001-