Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2016/2019/2022 » 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Ответить
Настройки темы
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Старожил


Сообщения: 431
Благодарности: 2

Профиль | Отправить PM | Цитировать


Я как новичок в Windows Server не совсем понимаю разницы двух объектов "Пользователь" и "Компьютер".
Точнее с пользователем все более менее понятно.

Но с компьютером остаются вопросы:

1) Компьютер определяется только по имени компьютера при вводе в домен?
2) Если добавлять в домен компьютер с именем который еще не определен, что будет? (что будет если отключена опция, что каждый пользователь может добавить 10 машин)
3) Правильно ли я понимаю что при создании групповых политик
"Конфигурация компьютера" - применяется только к объектам "компьютер"
"Конфигурация пользователя" - только к объектам "пользователь"
Правильно ли я понимаю, что если GPO в которой есть и "Конфигурация компьютера" и "Конфигурация пользователя" применена только к пользователям, то настройки из "Конфигурация компьютера" вообще будут не применены?

4) Исходя из вопроса 3 - какие стратегии стратегии применяются для этого? Делать разные GPO для компьютеров и GPO для юзеров?
5) Что такое LoopBack "замыкание" простыми словами? Я так понял это как раз для этого, но это может за собой повлечь дополнительную сложность?



дополнительный вопрос: когда создаешь новую политику - там по дефолту стоит для пользователей "прошедшие проверку" - "применить групповую политику". Это значит, что по дефолту она применется для всех автоматом?

Отправлено: 11:38, 24-07-2020

 

Аватара для Charg

Ветеран


Сообщения: 2798
Благодарности: 469

Профиль | Отправить PM | Цитировать


Цитата Busla:
Администратор домена сразу размещает запись компьютера в целевой OU.
Далее совсем другие люди его вводят в домен по факту запуска - какой-нибудь эникейщик в удалённом офисе, техник в дата-центре, и т.п.
Компьютер сразу получает все необходимые политики. »
Или, всё это настраивается администратором в каком-нибудь WDS\MDT или SCCM и весь процесс проходит автоматически, а эникей только мышку с клавиатурой в системник втыкает.
Но мы ведь о начальном этапе говорим, а тут не сложно и вручную перенести комп из OU Computers в куда надо. Если это "куда надо" вообще есть.

Цитата Busla:
Best practice сразу это запретить. Всё равно это бессмысленно - нужно же ещё в целевую OU положить. »
Согласен, однако тут новичок спрашивает как всё работает. А по умолчанию работает именно так.

Цитата Busla:
Они для разного, не надо их сравнивать.»
Кто они для разного чего? И чем вариант с группами хуже варианта с WMI фильтром?
Опять таки, тут не гуру улучшает свои навыки до best practice, тут человек интересуется азами.

Цитата Busla:
Ну, и хотелось бы услышать развёрнутую аргументацию: каким местом WMI устарел? »
Не WMI устарел, а метод работы с GPO используя WMI фильтры.
Аргументы:
1. не наглядно - в интерфейсе видно имя фильтра и всё. чтобы понять на кого GPO применяется нужно залезть в запрос и разобраться что он из себя представляет. Это не особо касается элементарных запросов, но в целом так.
2. легко налажать в запросе, который будет выполнятся долго (почти любой LIKE %whatever% фильтр)
3. каждый такой WMI запрос замедляет общий процесс загрузки ПК, ведь фильтр каждого GPO выполняется на каждом хосте в любом случае. Если GPO с фильтрами, скажем, 30 штук - каждая загрузка хоста = 30 выполняемых запросов. И это не учитывая применения самой политики, которая тоже некоторое время занимает

В то же время:
1. фильтр группами нагляден - сразу видно на кого применяется
2. с членством в группе налажать невозможно - в неё можно либо добавить кого-то либо удалить либо ничего. Нельзя сделать такую группу, членство в которой не работает (во всяком случае я не знаю как)
3. членство в группе проверяется моментально

Это конечно хороший инструмент и всё такое, но приготовить его тупо сложнее

Последний раз редактировалось Charg, 06-08-2020 в 19:05.


Отправлено: 18:29, 06-08-2020 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 3806
Благодарности: 824

Профиль | Отправить PM | Цитировать


Цитата Charg:
мы ведь о начальном этапе говорим, а тут не сложно и вручную перенести комп из OU Computers в куда надо. Если это "куда надо" вообще есть. »
ничто не мешаем сразу использовать "взрослые" практики
к слову, перенацеливать дэфолтное место создания компьютеров с Computers - ещё одна Best Practice
ну, и это очень частный вопрос: когда гарантированно прилетят политики от новой OU

Цитата Charg:
тут не гуру улучшает свои навыки до best practice, тут человек интересуется азами »
LOL, всё наоборот
best practice - это и есть азы, с которых надо начинать неофиту
гуру как раз понимает как всё работает и может сразу реализовать частное эффективное решение

Цитата Charg:
чем вариант с группами хуже варианта с WMI фильтром? »
WMI используют не потому что могут или хотят вместО групп, а потому что надо применять политики по динамическим правилам
(и можно использовать группы и фильтры WMI вместЕ)
например, на компы со старыми SSD Intel поставить "Intel SSD Toolbox", а на компы с новыми SSD Intel - "Intel Memory and Storage Tool"
(гипотетический пример - я не сверял списки поддерживаемых дисков этими программами)
Реализовать группами - это по тому же WMI опросить компьютеры и сформировать группы. Еще и желательно опросить не единожды, т.к. не всегда все компьютеры одномоментно в сети
Это сообщение посчитали полезным следующие участники:

Отправлено: 23:39, 06-08-2020 | #12


Аватара для paranoya

Ветеран


Сообщения: 537
Благодарности: 113

Профиль | Отправить PM | Цитировать


Разница между фильтрацией WMI и группами:
1. WMI динамически определяет целевые объекты. В группы объекты надо заносить руками.
2. WMI иногда глючит, не инициализируется и его фильтрация из-за этого слетает. Группы работают железно.

PS. У меня WMI работал всегда без сбоев, так как Винда была стандартизирована по настройками и обновлениям. У себя использовал оба варианта, когда нужно было.

-------
Он был расстроенным трупом и потратил две минуты впустую.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:16, 12-08-2020 | #13



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2016/2019/2022 » 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
PowerShell - [решено] Как менять поля на вкладке "Среда" в Active Directory? Charg Скриптовые языки администрирования Windows 3 06-05-2019 17:11
Прочее - Настройка ЛВС "Защита от пользователей" <Windows, Active Directory> andrei.ru Сетевые технологии 5 16-11-2009 11:16
Интерфейс - [решено] Как удалить папку "Моя музыка","Мои Картинки", "Мое видео"? verdix Microsoft Windows 2000/XP 3 03-10-2009 23:46
"Внести принтер в Active Directory" - польза или вред? __sa__nya Microsoft Windows NT/2000/2003 5 18-08-2008 13:24
Запретить/удалить пункт "Programs" ("Программы") из меню кнопки "Start" ("Пуск") submaster Microsoft Windows NT/2000/2003 5 13-09-2006 12:29




 
Переход