Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2016/2019/2022 » 2019 - [решено] Авторизация Startup GPO скрипта как компьютера вместо пользователя

Ответить
Настройки темы
2019 - [решено] Авторизация Startup GPO скрипта как компьютера вместо пользователя

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Здравствуйте!

Подскажите пожалуйста: как правильно настроить GPO и доступ скрипта установки программы к папке с дистрибутивами, чтобы скрипт авторизовался от имени компьютера а не пользователя?

Исходные данные:
Скрипт установки программы запускается из GPO для Конфигурации компьютера и применяется ко всему домену
GPO depfoyment object.png
Вся процедура установки нормально срабатывает до входа пользователя в компьютер и проходит успешно, но только при условии, что пользователь авторизовался на сервере, где лежит скрипт, и тут же перезагрузил компьютер, т.е. загрузка ПК происходит в момент, когда токен авторизации пользователя домена еще не "протух".

Разрешения на доступ к папке, где лежит скрипт и дистрибутивы настроены так:
Depfoy share.png
Depfoy security.png

Действовал по сторонней инструкции и в AD ориентируюсь пока не очень, поэтому подскажите пожалуйста где (в каком журнале) какие детали процесса уточнить, чтобы понять что именно идет не так, как задумано, а главное, как это исправить?

-------
Ищу братьев по разуму


Отправлено: 17:59, 22-09-2023

 

Аватара для Anton04

Ветеран


Сообщения: 2068
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата Rednel:
Скрипт установки программы запускается из GPO для Конфигурации компьютера и применяется ко всему домену »
Ужас! Немедленно научитесь обращаться с GPO, хотя бы пару статей прочитайте.
Вкратце, политики применяйте на организационные единицы (OU) в которых уже будут размещаться ПК отдельно и пользователи и группы отдельно. Фактически вы создадите таким образом дерево AD.

Цитата Rednel:
Действовал по сторонней инструкции »
Или инструкция не очень или вы её не так поняли, возможно ещё вариант, что инструкция была написана для администраторов, а не для пользователей.

Вот хотя бы это прочтите Установка программ с помощью групповых политик в домене Active Directory и Почему не применяется групповая политика к компьютеру/пользователю или OU?

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Последний раз редактировалось Anton04, 23-09-2023 в 17:16.


Отправлено: 16:59, 23-09-2023 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата:
Вкратце, политики применяйте на организационные единицы (OU)
Антон, спасибо за Ваш ответ! Это я хорошо понимаю, а изначально так и было сделано. Для всего домена стал применять уже для диагностики. Собственно в этом нет никакой проблемы: 1С нужна на всех ПК без исключения.
Можете называть меня пользователем и я признаю, что в AD я пока скорее нуб, наверняка что-то не понимаю, или понимаю не так, хотя тот же winitpro.ru штудирую постоянно, включая упомянутые статьи, но пока не нашел ответа на вопрос темы. Собственно проблему обновления 1С так или иначе я уже решил, а тему создал, чтобы лучше понять как это все должно работать.

Вопрос ведь не в том, почему политика не применяется или скрипт не работает, наоборот все срабатывает без проблем, но только тогда, когда пользователь авторизовался на сервере с шарой. По логике получается что скрипт должен авторизоваться на сервере не как пользователь, а как компьютер.
Как добиться чтобы это произошло, подскажите пожалуйста?
Если я что то понимаю не так, буду благодарен за любые наставления на путь истины, пусть даже пинками

-------
Ищу братьев по разуму


Отправлено: 12:02, 24-09-2023 | #3


Новый участник


Сообщения: 6
Благодарности: 2

Профиль | Сайт | Отправить PM | Цитировать


Я бы посоветовал вам поставить себе SCCM, он более гибкий чем GPO

Отправлено: 15:01, 24-09-2023 | #4


Аватара для Anton04

Ветеран


Сообщения: 2068
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата Rednel:
Вопрос ведь не в том, почему политика не применяется или скрипт не работает, наоборот все срабатывает без проблем, но только тогда, когда пользователь авторизовался на сервере с шарой »
Не понимаю, тогда о чём вы, весь даже в статье Установка программ с помощью групповых политик в домене Active Directory применение установки ПО в GPO идёт на компьютер!

Если у Вас происходит установка/обновление ПО только после залогинивания пользователя, то проблем может быть много, от неправильно настроенного GPO в домене до неверно настроенной шары для ПО.

По Вашим сомнительным описаниям, что настроено и как гадать можно долго и результат будет тот же коли гадать на кофейной гуще...

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 17:53, 24-09-2023 | #5


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


GPO настроена правильно, т.к. политика применяется и gpresult это подтверждает.
Шара по логике получается настроена неправильно (скриншоты приложил в стартовом посте), видимо задать разрешение "Domain computers" недостаточно и сервер просто не пускает компьютеры в папку. Но вот что делать дальше моих мозгов уже не хватает :-(

Давайте так договоримся: я обратился сюда, в надежде что здесь есть умудренные опытом и закаленные в боях бойцы готовые помочь новичку в AD разобраться в проблеме. Стараюсь максимально конкретно описать проблему, готов провести дополнительные тесты и т.д. и т.п. Я даже не жду ни от кого готового совета типа "сделайте так то и так то и будет Вам счастье!"...

Если Вы готовы помочь и обладаете достаточным опытом, дайте пожалуйста конкретные рекомендации на тему куда смотреть и что запустить, чтобы понять что идёт не так. Иначе мы с Вами просто впустую тратим время и увеличиваем энтропию вселенной

Цитата Иван.Семин@vk:
Я бы посоветовал вам поставить себе SCCM, он более гибкий чем GPO »
За подсказку спасибо, обязательно изучу предмет, но это явно выходит за рамки данной темы.

-------
Ищу братьев по разуму


Отправлено: 00:55, 25-09-2023 | #6


Аватара для Anton04

Ветеран


Сообщения: 2068
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата Rednel:
Шара по логике получается настроена неправильно (скриншоты приложил в стартовом посте), видимо задать разрешение "Domain computers" недостаточно и сервер просто не пускает компьютеры в папку »
Не факт, но я так же не пойму зачем в разрешении участвуют так много групп и особенно зачем так группа "Все"!?
По идее если эта папка для установки ПО, то достаточно наличие только группы доменные ПК.
Тем более ещё не понятно какие NTFS разрешения существуют у этой папки.

Цитата Rednel:
Давайте так договоримся: я обратился сюда, в надежде что здесь есть умудренные опытом и закаленные в боях бойцы готовые помочь новичку в AD разобраться в проблеме. »
Сомнительное и наивное заблуждение.
Могу сказать только за себя, но я стараюсь избегать откровенно глупых вопросов в которых нет даже толики понимания на то что человек спрашивает. Зачем мне общаться с человеком который не хочет не то что вникнуть в суть вопроса, а даже сформулировать его не может, этим он показывает своё отношения к окружающим.


Чтоб было понятней, прочитайте порядок применения GPO какие есть, что за чем применяется и в каком порядке, составьте для себя визуальную "лестницу" применения, хоть в таблице, хоть на листочке бумаге и многое Вам станет понятней.

Так же не лишним будет узнать, что есть политика "Всегда ожидать инициализации сети при загрузке и входе в систему" и для чего и в каких случаях она применяется.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 09:47, 25-09-2023 | #7


Аватара для Anton04

Ветеран


Сообщения: 2068
Благодарности: 389

Профиль | Отправить PM | Цитировать


Rednel,

Вот ещё полезный сайт со статьями, Технический справочник по Active Directory для Microsoft Windows Server 2003 и на последок видео с лекциями и примерами.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 19:34, 27-09-2023 | #8


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать



Решение, как обычно, оказалось банальным до смешного: скрипт установки должен находиться в каталоге NETLOGON КД.
Именно в этом случае скрипт авторизуется от имени компьютера, а не пользователя, а программа устанавливается от имени системы, с соответствующими правами.
Выглядит это следующим образом: authorised computer.png

Решение найдено "методом тыка". Спасибо всем, принявшим участие в обсуждении

-------
Ищу братьев по разуму


Последний раз редактировалось Rednel, 07-10-2023 в 09:31.


Отправлено: 23:08, 03-10-2023 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2016/2019/2022 » 2019 - [решено] Авторизация Startup GPO скрипта как компьютера вместо пользователя

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
VBS/WSH/JS - Как с помощью скрипта создать пользователя с правами администартора kvitalik Скриптовые языки администрирования Windows 8 15-03-2020 16:24
VBS/WSH/JS - Как подставить запуск скрипта, вместо системной утилиты. caracarum Скриптовые языки администрирования Windows 5 19-10-2016 11:32
2008 R2 - GPO-Scripts-Startup. Скрипт отработал на DC, а на клиенте не хочет PIL123 Windows Server 2008/2008 R2 0 02-07-2012 18:35
GPO - запуск скрипта с административными правами из под пользователя Spooner Microsoft Windows NT/2000/2003 5 27-04-2009 12:23
[решено] Авторизация из скрипта для доступа к общим папкам на внешнем сервере 0bject Microsoft Windows NT/2000/2003 4 01-11-2005 09:30




 
Переход