Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Нужна помощь в настройке АD

Ответить
Настройки темы
Нужна помощь в настройке АD

Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


Сейчас изучаю Active Directory. И у меня не получается две вещи.
Как пользователям принадлежащим одному OU (назовем это подразделение "Admin") разрешить установку любого софта с админскими првами (например пришел пользователь, воткнул флеху и установил то что ему надо). А также разрешить этому подразделению производить любые манипуляции с драйверами оборудования. Можно было пользователей тупо включить в группу "администраторы домена", но при этом назначается много "лишних прав".

PS Пользователь принадлежит группе "пользователи домена" и находится в OU "Admin", со своей групповой политикой. Профиль пользователя "переносной".
сервер: ОС Windows 2003 SP2 R2 Standart
рабочее место: Windows XP SP2 PRO
Все это установленно на виртуальной машине VMware 5.5.3

Заранее благодарен за любую консультацию.

Отправлено: 21:57, 21-04-2008

 

Аватара для Yustus

Ветеринар


Сообщения: 1763
Благодарности: 64

Профиль | Сайт | Отправить PM | Цитировать


Сделать группу.
Группу сделать членом локальной админской группы на компах.
Все.

-------
<EOT>
Пригодился ответ? Смело жмем на Полезное сообщение под ним =)

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:23, 21-04-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


Хочется еще уточнить одну деталь. Нельзя ли эту процедуру (Группу сделать членом локальной админской группы на компах) как-то автоматизировать централизованно? Ну чтобы не приходилось каждый раз руками добавлять

Отправлено: 18:52, 17-05-2008 | #3



Moderator


Сообщения: 53200
Благодарности: 15441

Профиль | Отправить PM | Цитировать


XXXandr, либо в Restricted Groups (Группы с ограниченным доступом), либо в логон-скрипте:
Код: Выделить весь код
Net LocalGroup Администраторы "YOURDOMAIN\LocalAdmins" /Add
Net LocalGroup Administrators "YOURDOMAIN\LocalAdmins" /Add
YOURDOMAIN - ваш домен, LocalAdmins - созданная группа.
Логон-скрипт - это в политиках -> Конфигурация компьютера -> Конфигурация Windows -> Сценарии.
Это сообщение посчитали полезным следующие участники:

Отправлено: 19:47, 17-05-2008 | #4


Аватара для sacredboy

Старожил


Сообщения: 360
Благодарности: 12

Профиль | Отправить PM | Цитировать


Цитата XXXandr:
Как пользователям принадлежащим одному OU (назовем это подразделение "Admin") разрешить установку любого софта с админскими првами (например пришел пользователь, воткнул флеху и установил то что ему надо). А также разрешить этому подразделению производить любые манипуляции с драйверами оборудования. Можно было пользователей тупо включить в группу "администраторы домена", но при этом назначается много "лишних прав". »
Если я не ошибаюсь это называется "делегирование прав"

Отправлено: 05:39, 18-05-2008 | #5



Moderator


Сообщения: 53200
Благодарности: 15441

Профиль | Отправить PM | Цитировать


Цитата sacredboy:
Если я не ошибаюсь это называется "делегирование прав"
"Делегирование прав" относится к администрированию AD, а здесь речь идет о локальных правах, не более того.

Отправлено: 08:17, 18-05-2008 | #6


Аватара для sacredboy

Старожил


Сообщения: 360
Благодарности: 12

Профиль | Отправить PM | Цитировать


Прочитал внимательнее. Верно, чуток не туда копнул.

Отправлено: 08:31, 18-05-2008 | #7


Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


Запрещение записи на флешки через групповую политику так будет выглидить?
CLASS MACHINE
CATEGORY !!category
CATEGORY !!categoryname
POLICY !!policynameusb
KEYNAME "SYSTEM\CurrentControlSet\Services\USBSTOR"
EXPLAIN !!explaintextusb
PART !!labeltextusb DROPDOWNLIST REQUIRED

VALUENAME "WriteProtect"
ITEMLIST
NAME !!Disabled VALUE NUMERIC 0 DEFAULT
NAME !!Enabled VALUE NUMERIC 1
END ITEMLIST
END PART
END POLICY
POLICY !!policynamecd
KEYNAME "System\CurrentControlSet\Control\StorageDevicePolicies"
EXPLAIN !!explaintextcd
PART !!labeltextcd DROPDOWNLIST REQUIRED

[strings]
category="Custom Policy Settings"
categoryname="Restrict Drives"
policynameusb="Disable USB"
labeltextusb="Disable USB Ports"
Enabled="Enabled"
Disabled="Disabled"

Или где-то я ошибся?
Заранее спасибо за помощь.

Отправлено: 22:31, 22-05-2008 | #8


Ветеран


Сообщения: 565
Благодарности: 41

Профиль | Сайт | Отправить PM | Цитировать


Цитата XXXandr:
Хочется еще уточнить одну деталь. Нельзя ли эту процедуру (Группу сделать членом локальной админской группы на компах) как-то автоматизировать централизованно? Ну чтобы не приходилось каждый раз руками добавлять »
Разумеется можно, с помощью групповой политики. Почитайте механизм "restricted groups" или "ограниченного членства в группах".
Но если не в теоретическом смысле, а в практике, то предложенные вам решения не очень хороши.
Лучше а) с пом. тех же ГП наделить нужную группу на нужных компах привилегией "Загрузка и выгрузка драйверов устройств",
б) вслучае необходимости установки - рекомендую создать специального "коня"(на любом языке программирования), которому можно будет подсовывать установочные файлы, а он их - запускать от имени локального админа. или пользоваться пакетом от MS для запуска программ с проблемами совместимости.

-------
Tega AutoPatcher. Все обновления для XP в одном пакете. http://tega.ru/dirk/links.html


Отправлено: 23:22, 22-05-2008 | #9


Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


Понятно.
Тут еще пара вопросов:
1)После подключения рабочей станции к домену пропадает закладка "время интернета" в настройках времени-это так сделать чтобы она появилась.
2)Обязательно ли настраивать NTP сервер (через групповую политику), или синхронизация времени с контролером домена будет и так идти?Если надо настраивать,тот как прописывается домен Organithation.local или просто Organithation?
3)Включение шифрования трафика сильно ли ведет к потере производительности сети?
4)В свойствах DHCP сервера-закладка "сервер-параметры". За что отвечают пункты 004 "Сервер времени" и т.д.?
Заранее спасибо

Отправлено: 23:28, 26-05-2008 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Нужна помощь в настройке АD

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Нужна помощь в настройке PHP Grinder1 Вебмастеру 15 21-02-2012 14:28
Router - Нужна помощь в настройке ASUS WL-520GC!! skr4tch Сетевое оборудование 19 04-02-2010 09:47
Прочее - Нужна помощь в настройке VMware согласно схеме. axsi Сетевые технологии 4 27-03-2009 15:05
Linux, Win2003, NFS - нужна помощь по настройке J.Rico Общий по Linux 1 06-09-2007 09:46
Помощь в настройке совместной работы 2ух сетей. rash Сетевые технологии 2 24-06-2005 15:32




 
Переход