![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Лишить пользователя домена прав локального администратора |
|
2008 - [решено] Лишить пользователя домена прав локального администратора
|
Новый участник Сообщения: 41 |
Всех приветствую! Ситуация такова: есть домен под управлением Windows 2008 standart и 60 клиентов в нем под Win XP. Ко всем применяется политика ограниченного использования программ. Все путем, анархии нет, НО... Иногда возникает необходимость что то установить или запустить с привилегиями администратора. Казалось бы, чего проще: в политике RSP в ветке "применение" ставим чекбокс в положение "ко всем, кроме локальных администраторов". В той же политике, где настраивал RSP создаем в конфигурация компьютера-политики-конфигурация Windows-параметры безопасности-группы с ограниченным доступом группу с названием Админы, куда включаю 3 пользователей отдела техподдержки(что бы только им быть локальными админами на тех машинах, к которым политика применяется), там же делаю эту группу членом группы dultin\Администраторы - ОК. Затем на клиентах gpupdate \force или ребут. Так как все клиенты все равно остаются локальными админами, то получается им можно все, и в этом случае RSP становится бесполезной, приходится ставить галочку "для всех пользователей" в применении, что не всегда удобно, когда скажем, принтер или сетевуху переустанавливать приходится... Друзья мои, я опечален. Либо я запутался в терминологии и неправильно понимаю, как на самом деле это должно работать... Всего то хочется, что бы те вещи, которые запрещает RSP можно было бы запустив выбрав "запуск от имени" - учетнная запись локального админа и все. Не выходит пока... Помогите, пожалуйста разобраться...
вот скрин Файл 117471 |
|
Отправлено: 13:09, 01-10-2014 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Два способа.
1. Работа с reg-файлами. Это несложно, просто двойной щелчок, и политика на время отключается: http://blog.windowsnt.lv/2011/05/30/...h-srp-russian/ 2. Вообще-то, у всех администраторов и сотрудников техподдержки должны быть две учётные записи — рядовая для обычной работы и административная для поддержки. На некоторых предприятиях я Администраторов рабочих станций не ограничиваю средствами SRP. Когда им потребуется что-то установить, они выполняют установку через Run as Different User, мороки ноль. |
------- Отправлено: 23:34, 02-10-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Спасибо огромное! В эту то сторону я и копал... 1 способ мне понятнее и ближе, в эту я сторону я сразу и думал еще в начале... Реализовать второй не получается именно по той присине, что все в домене у меня имеют права локального Администратора, отнять которые я и пытаюсь, но пока не выходит. Остановлюсь пока на reg-файлах,это пока что кажется мне надежнее)))
|
Отправлено: 14:01, 05-10-2014 | #3 |
Пользователь Сообщения: 60
|
Профиль | Отправить PM | Цитировать Цитата tamba:
решается административно: - Регламент безопасности предприятия - инвентаризация всего ПО (определяется перечень необходимого вместо "мне нравится") - оценочная "страшилка" за "левый" софт (на руководство действует) будет тяжко и жестко, гарантирую, у меня было много "бесед" с руководством на тему "парализации" рабочего процесса, но всегда старался объяснять при "пострадавших", что "не могу и не буду" всегда отличается от "не хочу обучиться" и всегда заверял руководство, что кто хотел и понимал необходимость перехода на аналогичное, но бесплатное ПО - всегда оказывалась помощь в освоении ПО, и другой способ - если хотите такую-то программу, то пишите вразумительное обоснование на приобретение, как правило этим и заканчивалось. из личного опыта: я так побеждал WinRAR переводя на 7zip (почти 100 компов) и некоторые другие программы, хотя бы на фриварные вместо откровенно платных |
|
Последний раз редактировалось Valmont, 05-10-2014 в 16:13. Отправлено: 16:02, 05-10-2014 | #4 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Тут немного в другом вопрос, скорее из области практической реализации вышеперечисленного средствами GPO. Захотелось мне просто сделать всех в домене обычными пользователями, а не локальными администраторами, как они становятся при вводе их в домен( может тут то собака и зарыта - все делалось и делается прогой Profwiz, для миграции в домен профиля "как есть".). В общем, вариант с использованием reg-файлов, как советовал WindowsNT мне более по душе.
|
|
Отправлено: 20:25, 07-10-2014 | #5 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 R2 - [решено] Вывод из домена без прав администратора домена | Atreides1977 | Windows Server 2008/2008 R2 | 29 | 28-02-2019 16:22 | |
Доступ - [решено] Ограничение прав локального пользователя Win7 / Windows 7 | aarexer | Microsoft Windows 7 | 13 | 02-07-2014 13:11 | |
Доступ - Максимальное ограничение прав локального пользователя | HFShak | Microsoft Windows 7 | 15 | 12-04-2012 17:37 | |
Загрузка - Видить иконки с именем и локального пользователя, и пользователя домена | soccer | Microsoft Windows 7 | 2 | 29-03-2012 10:28 | |
Как сбросить пароли локального администратора и администратора домена на Windows 2003 | Night-Elf | Microsoft Windows NT/2000/2003 | 3 | 21-05-2010 10:46 |
|