|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Групповые политики на контроллере домена и внутри домена |
|
|
[решено] Групповые политики на контроллере домена и внутри домена
|
Ветеран Сообщения: 812 |
Профиль | Сайт | Отправить PM | Цитировать
Добрый день, Друзья
Есть домен 2003 r2 sp2. Там есть 5 администраторов домена, было создано подразделение и внутри все пользователи тоже являются администраторами домена, но на OU прикручена политика, где запрещены те права, которые им не нужны. Сейчас появилась такая необходимость. Все пользователи остаются администраторами домена, необходимо сделать их пользователями домена, но при этом на своем собственном компьютере они должны делать то, что им захочется, то есть стать локальными администраторами. Были мысли вручную добавлять всех пользователей на каждый компьютер в локальные администраторы, но это как-то не так... Может как-то можно сделать так, чтобы через GPO это осуществить? Спасибо |
|
Отправлено: 11:03, 03-07-2008 |
Ветеран Сообщения: 788
|
Профиль | Отправить PM | Цитировать Проще всего - через групповую политику добавить группу Domain Users в локальную группу Administrators
Но как-то это слишком просто и обширно ) |
------- Отправлено: 12:48, 03-07-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 812
|
Профиль | Сайт | Отправить PM | Цитировать Цитата HLT:
Встроенные на сервере - в эту группу входят и Domain admins... |
|
Отправлено: 12:51, 03-07-2008 | #3 |
Ветеран Сообщения: 565
|
Профиль | Сайт | Отправить PM | Цитировать Цитата HellFire_MZ:
Цитата HellFire_MZ:
|
||
------- Отправлено: 15:01, 03-07-2008 | #4 |
Ветеран Сообщения: 4904
|
Профиль | Сайт | Отправить PM | Цитировать Restricted Groups настраивайте.
Цитата HellFire_MZ:
|
||
------- Последний раз редактировалось monkkey, 03-07-2008 в 16:14. Отправлено: 15:31, 03-07-2008 | #5 |
Ветеран Сообщения: 812
|
Профиль | Сайт | Отправить PM | Цитировать Цитата monkkey:
Буду учиться дальше. |
|
Отправлено: 15:34, 03-07-2008 | #6 |
Ветеран Сообщения: 788
|
Профиль | Отправить PM | Цитировать Цитата Dirk Diggler:
Но имхо будет все-таки быстрее соорудить батник с кучей строк типа psexec \\COMPUTERNAME net localgroup Administrators DOMAINNAME\username /ADD psexec брать из набора утилит sysinternals |
|
------- Отправлено: 17:04, 03-07-2008 | #7 |
Ветеран Сообщения: 812
|
Профиль | Сайт | Отправить PM | Цитировать Цитата HLT:
У меня их 20 штук, машин где то 16. Немерянное количество строчек же получится. А хотя, ведь это единократный запуск - верно? Действительно, будет удобно. Спасибо! |
|
Отправлено: 00:00, 04-07-2008 | #8 |
Ветеран Сообщения: 812
|
Профиль | Сайт | Отправить PM | Цитировать monkkey, попробовал Restricted Groups.
Делал вот так: 1. Создал OU. 2. Создал пользователя user члена группы Domain Users. 3. Создал в OU группу localadmins. (user стал членом этой группы - Primary Grpoup: Domain Users) 4. Добавил компьютер TEST в этот OU. 5. На OU поставил политику localadmins, в ней произвел следующее: а) В Restricted Groups добавил руками группу Администраторы б) В свойствах "Администраторов" выставил Группа является членом группы LocalAdmins. 6. выполнил gpupdate /force. 7. Перезагрузил компьютер, на котором требовалось произвести тестирование. ------------------------------------------------------------------------------------------------------------- Итак, что я имею: 1. По сети не могу доменным админом зайти на текущий ПК. 2. Ни один из текущих админов, кроме локального Администратора этого ПК больше админом не является. Подскажите, где я допустил ошибку. Спасибо. |
Отправлено: 17:53, 04-07-2008 | #9 |
Старожил Сообщения: 371
|
Профиль | Отправить PM | Цитировать Так как вы прописали, что адинистратором компьютра является только группа locladmin, все остальные соответственно потеряли это право. Итого добавте в группу администраторов дополнительных членов аля Администратор и Domain Admin.
|
------- Отправлено: 20:43, 04-07-2008 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Групповые политики на пользователей домена для IE | Seven | Microsoft Windows NT/2000/2003 | 7 | 28-01-2010 13:02 | |
Групповые политики домена | sashok60 | Microsoft Windows NT/2000/2003 | 1 | 15-01-2010 11:48 | |
[решено] О дополнительном контроллере домена | Igor_Beruk | Microsoft Windows NT/2000/2003 | 33 | 14-09-2009 18:07 | |
Различные политики безопасности на контроллере домена - какая переопределяет какую | __sa__nya | Microsoft Windows NT/2000/2003 | 8 | 29-12-2008 09:48 | |
[решено] Win2003, не обновляется DNS на контроллере домена | greycrow | Microsoft Windows NT/2000/2003 | 22 | 09-12-2008 16:55 |
|