Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Другие серверные продукты (http://forum.oszone.net/forumdisplay.php?f=100)
-   -   active directory - возможности конечного пользоватля (http://forum.oszone.net/showthread.php?t=258662)

HAZY 15-04-2013 13:41 2132973

active directory - возможности конечного пользоватля
 
Добрый день.
Вопрос наверное будет не сильно умным, но помощь нужна.
Досталась фирма с сеткой в которой Настроен контроллер доменов..
Сразу поправлюсь, что не большой знаток AD.
Возникла проблема.
Сейчас конечный пользователь "задушен" по полной, не может менять почти ничего на своей компе, ни сетевые параметры, ни время ни запускать программы.
Вот именно это и понадобилось: дать право на запуск программ некоторым юзерам.
Не могу разобраться.
Был уверен, что запрет прописан в групповых политиках, но увы там нет ничего. Пробовал отключать ВСЕ политики, включая те, что по умолчанию для домена.
Тоже не помогает.
Подскажите, где копать???
Может быть в политиках локальной безопасности компьютера на котором стоит домен ? Или где ?
Помогите советом. Уже руки опускаются.

Telepuzik 15-04-2013 15:13 2133020

Цитата:

Цитата HAZY
ни сетевые параметры, ни время »

Для изменения данных параметров пользователь должен входить в локальную группу Power Users(Windows XP) или Администраторы на клиентском компьютере.
Цитата:

Цитата HAZY
ни запускать программы. »

Что за ошибку выдает при запуске программы?

volodija@vk 15-04-2013 16:30 2133068

просто убери их из домена, пусть заходят локально, под. адм.учётками.

HAZY 15-04-2013 17:47 2133133

Вход в группу это понятно, решение проблемы, но вход в группу администраторы открывает слишком много возможностей.
Мне же нужно, чтобы пользователь мог запускать только определенны программы

Определенный список программ.
Войдя в группу администраторов, тут и смена сетевых настроек и установка игрушек и масса всего, чего не нужно...

Сейчас же при запуске программ, пользователю предлагается ввести админский логин и пароль для запуска...


Убрать же из домена, тоже не вариант. Пользователи не во всем одаренные.. а домен позволяет использовать WSUS и массу того что мне удобнее делать коллективно.

Какие еще есть варианты ?
Если бы еще список программ был бы всегда постоянным, можно было бы прописать их в групповой политике в ограницении запуска. Но проги меняются, точнее запускаемый файл все время меняет объем и имя :(

Telepuzik 15-04-2013 17:59 2133147

Цитата:

Цитата HAZY
Сейчас же при запуске программ, пользователю предлагается ввести админский логин и пароль для запуска... »

Что за ПО такое у Вас что требует админиских прав? Обычно все ПО без проблем работает под пользовательскими правами.

HAZY 15-04-2013 20:27 2133244

ПО работает. Я не правильно выразился. Я имею ввиду инсталляцию программ.. Начиная от апдейта флеш плеера до .. всего на свете .. А некоторым пользователям необходимо постоянно инсталировать хитрый модуль .. и сейчас они , с.... , звонят по тел и выносят мозг ...

Telepuzik 16-04-2013 10:29 2133542

Цитата:

Цитата HAZY
Я имею ввиду инсталляцию программ.. Начиная от апдейта флеш плеера до .. всего на свете .. »

Программы без админских прав не установить, а если выдадите права администратора у Вас на компьютерах будет бардак т.к. будут ставить все что захочется. У Вас что производственная необходимость использовать только последнии версии ПО или это пользователям так захотелась? Что за модуль такой что его надо каждый день инсталировать?

HAZY 17-04-2013 13:23 2134392

Именно необходимость. контора пишет программный продукт, требуется его тестирование определенными сотрудниками. Ежедневная инсталяция, удаление, и по кругу.
Поэтому и надо дать права, но не админские, а на запуск .exe Просто все продвинутые до невозможности .. с админскими правами наворотят ... чего не надо .
а АД блокирует установку и всех своих пользователей, кроме админов домена. Вот и пытаюсь понять где зашито это правило на запрет установки программ. Вроде отключил уже все политики и групповые и те что автоматом с доменом и не могу найти где это.

snark 17-04-2013 16:55 2134545

HAZY, проверяли политики SRP? Конфигурация компьютера (ветку пользователя тоже проверьте) - Политики - Конфигурация Windows - Параметры безопасности - Политики ограниченного использования программ.

HAZY 18-04-2013 06:58 2134844

Политики ограниченного использования программ. - там пусто.
Пробовал назначить по умолчанию "неограниченный доступ" - не помогает.

Telepuzik 18-04-2013 11:16 2134967

Цитата:

Цитата HAZY
а АД блокирует установку и всех своих пользователей, кроме админов домена. »

AD (по-умолчанию) ничего не блокирует, блокирует сама ОС, программы могут устанавливать только пользователи входящие в группу локальных администраторов.

HAZY 19-04-2013 14:28 2135807

это понятно. я в курсе :)
Но пользователь домена, это уже не локальная запись, а доменная, соответственно блокирует именно сервер на котором домен, применяя правило, что пользователь не в группе админов, а простой смертный.
Логично решить, что надо как то учетной записи пользователя на машине домена дать права. Но как и где ? не включая в группу админов.
И еще (не помню, надо проверить), разве на локально, отдельно стоящей машине, пользователю не в группе админов запрещено изменение времени и часового пояса?
Просто никогда, нигде не сидел пользователем...

Telepuzik 19-04-2013 14:46 2135828

Цитата:

Цитата HAZY
Но пользователь домена, это уже не локальная запись, а доменная, соответственно блокирует именно сервер на котором домен, применяя правило, что пользователь не в группе админов, а простой смертный. »

Доменный пользователь мало чем отличается от локального касательно прав на локальной машине, т.к. по-умолчанию что локальный пользователь что доменный являются членами локальной группы Пользователи, наличие которой не зависит от того являтся ли компьютер членом домена или нет.
Цитата:

Цитата HAZY
И еще (не помню, надо проверить), разве на локально, отдельно стоящей машине, пользователю не в группе админов запрещено изменение времени и часового пояса? »

Да запрещено.

HAZY 22-04-2013 08:11 2137401

Отлично. Тогда упрощаем вопрос. Где и как расширить права члена группы Пользователи

WindowsNT 23-05-2013 09:18 2154531

Вам уже сказали — установка программ является привилегией Администратора. Реализовав желаемое, вы получите зоопарк не только нежелательных программ, но и вирусов.

Думайте про другие методы работы.

astomper7 23-05-2013 16:05 2154799

Цитата:

Цитата HAZY
Именно необходимость. контора пишет программный продукт, требуется его тестирование определенными сотрудниками. Ежедневная инсталяция, удаление, и по кругу. »

Почему бы не попросить "контору" предоставлять вам .msi пакет, который потом спокойно можно распространить на клиентские компы политикой?

Pioners 09-10-2013 10:46 2231206

Цитата:

Цитата HAZY
Добрый день.
Вопрос наверное будет не сильно умным, но помощь нужна. »

Какая версия windows server?
поройтесь в gpedit вопрос не новый, все возможно реализовать штатными средствами gpo

HAZY 10-10-2013 16:18 2232061

server 2008 64bit

El Scorpio 11-10-2013 10:53 2232525

Цитата:

Цитата astomper7
Почему бы не попросить "контору" предоставлять вам .msi пакет, который потом спокойно можно распространить на клиентские компы политикой? »

Логично.
Для установочных пакетов MSI можно сделать "административную установку" (проще говоря распаковать), а затем централизованно устанавливать, прописав в групповой политике домена.
Установка/обновление/удаление таких программ будет выполняться автоматически при включении/перезагрузке компьютера

bredych 25-05-2018 09:51 2815412

Насколько помню, язык логон скрина (даже не знаю, как правильно оно по-русски зовется) выставляется в
HKEY_USERS\.DEFAULT\Keyboard Layout\Preload
там, 409 англ, 419 русский, и т.д. по списку.

При этом новые профили создаются, беря настройки тоже из профиля "дефолт". Возможно, если это не настроено где-то еще

А мне требуется, чтоб на логон скрине по дефолту оставался английский (бесит национальная раскладка, влезающая в цифры при вводе паролей, отнимает время)
Но профили чтоб создавались с дефолтной национальной раскладкой. (юзеры сами подключаются, профили создаются согласно сохраненному в домене профилю, но раскладка, насколько понимаю, там не указана)

Такое создать можно?
И если да, то локально? На серве?
Или "ты хочешь странного, юный падаван" ? :)

макс12345 11-11-2018 20:12 2840310

Я пытаюсь понять где зашита, это правило на запрет установки программ. Вроде отключил уже все политики и групповые и те что автоматом с доменом и не могу найти где это.


Время: 14:57.

Время: 14:57.
© OSzone.net 2001-