Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » Контроллер домена

Ответить
Настройки темы
Контроллер домена

Старожил


Сообщения: 155
Благодарности: 3

Профиль | Отправить PM | Цитировать


Здравствуйте.
В сети есть компьютеры Windows XP Professional SP3, Windows 7 Ultimate.
Необходимо было создать пользователя, которому был бы запрещен доступ к реестру, просмотру через проводник разделов диска и т.д.
Для этих целей решили поднять контроллер домена, до этого, по правде сказать опыта работы с ним не имел.
Установил ОС, добавил роль DNS, контроллер домена, управления права Active Directory, создал юзера, для клиентский ос, клиентскую ОС (ХР), пока одну для работы, подключил к домену, и зашел под вновь созданным юзером.
Вопрос: как запретить доступ к реестру, правам на определенные директории в Windows Server'e 2012?

Отправлено: 22:48, 14-10-2012

 
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Forpost:
Вопрос: как запретить доступ к реестру »
если пользователь не админ своего компа - доступа не будет.
Цитата Forpost:
правам на определенные директории в Windows Server'e 2012? »
например?

-------
Вежливый клиент всегда прав!

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:55, 14-10-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 155
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата:
если пользователь не админ своего компа - доступа не будет.
Не знаю, админ он или нет. Но пользователь, которого я создал на 2012 сервере, и потом уже на клиентской зашел имеет доступ к реестру.
Цитата:
правам на определенные директории в Windows Server'e 2012? »
Не правильно выразился. Непосредственно на самом сервере запретить права для определенных директорий на машинах клиентов, а не бегать на каждую машину и указывать права.

Отправлено: 23:02, 14-10-2012 | #3

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Forpost:
потом уже на клиентской зашел имеет доступ к реестру »
доступ на чтение или изменения? Проверьте, админ он или нет. Зайдите в локальные "пользователи и группы" и проверьте.
Цитата Forpost:
для определенных директорий на машинах клиентов »
я и говорю - например?

-------
Вежливый клиент всегда прав!

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:12, 14-10-2012 | #4


Старожил


Сообщения: 155
Благодарности: 3

Профиль | Отправить PM | Цитировать


Зашел локально и пользователь числится администратором.
Цитата:
доступ на чтение или изменения
Пользователю запретить чтение, изменение. Однако, программам, которые запустил пользователь разрешить чтение и изменение.

1. Запретить просмотр всех директорий в проводнике, кроме тех, которые на рабочем столе.
2. Запретить изменение, удаление определенных ярлыков на рабочем столе.
И так далее.

Отправлено: 23:18, 14-10-2012 | #5

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Forpost:
Пользователю запретить чтение, изменение. Однако, программам, которые запустил пользователь разрешить чтение и изменение. »
так не бывает. Программы запускаются от имени пользователя. Есои у него нет доступа - и у программ тоже не будет.
Цитата Forpost:
пользователь числится администратором »
локальный админ имеет доступ всюду, даже если запретить политиками - ему ничто не мешает их отключить, и получить доступ.

Давайте пойдём другим путём. Цель у вас какая? Почему хотите закрыть реестр и директории?

-------
Вежливый клиент всегда прав!


Отправлено: 23:28, 14-10-2012 | #6


Старожил


Сообщения: 155
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата:
так не бывает.
Бывает.
В Windows 7 для определенного пользователя в груп. политике я запретил доступ к реестру, однако, программы, которые он запускал - прекрасно сохраняли свои настройки в реестра, а также получали свою информацию из реестра.


Цитата:
локальный админ имеет доступ всюду, даже если запретить политиками - ему ничто не мешает их отключить, и получить доступ.
Опять же, в Win 7 для админа, через второго админа, запретил многое, в том числе и перечисленное выше. Сейчас пытаюсь тоже самое запретить только уже централизованно, как у людей)
Цитата:
Цель у вас какая?
Компьютер у пользователей в общем доступе. Они должны запустить приложения, сохранить файлы на рабочем столе, просмотреть файлы на раб. столе и всё
А второй пользователь админ, должен иметь полный доступ.

Отправлено: 23:37, 14-10-2012 | #7

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Forpost:
программы, которые он запускал - прекрасно сохраняли свои настройки в реестра, а также получали свою информацию из реестра. »
а ну так это программы пишут в реестр данного пользователя. Это влияет только на него, а не на всю систему.
Цитата Forpost:
Опять же, в Win 7 для админа, через второго админа, запретил многое »
ну вот первый админ может спокойно все права восстановить.

Цитата Forpost:
Компьютер у пользователей в общем доступе. Они должны запустить приложения, сохранить файлы на рабочем столе, просмотреть файлы на раб. столе и всё »
один компьютер? и ради него домен?
создайте локальных пользователей, настройте им профили, уберите из группы локальных администраторов. У них будет доступ только в "свой реестр", директории своего профиля. А программы уже настроены для всех. новые они не смогут установить (только для себя смогут, как Chrome, например)

-------
Вежливый клиент всегда прав!

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:56, 14-10-2012 | #8


Старожил


Сообщения: 155
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата:
один компьютер? и ради него домен?
Сеть компьютеров.
Цитата:
ну вот первый админ может спокойно все права восстановить.
Пока никто не смог, за год с лишним работы
Цитата:
(только для себя смогут, как Chrome, например)
Нельзя) Даже запуск ехе,com,bat с рабочего стола нельзя запускать.

UPD.
Чуть-чуть разобрался.
Нашел gpmc.msc
Там создал новый объект политики, указал в фильтрах безопасности только юзернэйм клиента и групповой политике в разделе пользователя запретил в проводнике меню "файл", для проверки, вышел и зашел на ХРхе под этим клиентом. Но политика не сработала. В чем может быть проблема?

Последний раз редактировалось Forpost, 15-10-2012 в 01:38. Причина: Чуть-чуть разобрался)


Отправлено: 00:40, 15-10-2012 | #9

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Forpost:
В чем может быть проблема? »
в логах есть ошибки применения политики? покажите полностью все настройки. К какой OU привязана политика?

-------
Вежливый клиент всегда прав!


Отправлено: 11:19, 15-10-2012 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » Контроллер домена

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
контроллер домена. 139th Microsoft Windows NT/2000/2003 8 14-09-2009 12:41
Контроллер домена AntiNIK Microsoft Windows NT/2000/2003 6 26-05-2008 07:38
контроллер домена vet Сетевые технологии 3 31-08-2003 17:47
Контроллер домена Sergey Merkuriev Microsoft Windows NT/2000/2003 6 27-06-2003 16:00
RAS и Контроллер домена Gnom Сетевые технологии 12 22-02-2003 18:10




 
Переход