![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » вопросы связанные с безопасностью в win2k3 (групповая политика) |
|
вопросы связанные с безопасностью в win2k3 (групповая политика)
|
Ветеран Сообщения: 661 |
много наслышившись о всяких фич в настройках winserver2003 поставил ее.
разобрался, прочитал и натсроил как смог. остались след вопросы: 1. как сделать опцию "shutdown" "restart" и т.п. доступными для обычных пользователей? добавлено: я просто логинился в ОС winserver2003, наверное это особенности самой оси, с обычной раб.станции эти опции будут доступны? 2. где и как именно можно переименовать домен? 3. почему USB порты не закрываются? прочитал и сделал все, как написано здесь . с флешки, или с сидюка копирует и туда и обратно! 4. если вдруг заработает предыдущий пункт, то можно ли выставить настройки по безопасности: админам можно, пользователям - нет? теперь вопросы общие: 4. если я буду менять конфигурацию групповой политики, которая по умолчанию, она будет применяться? 5. можно ли, кроме той что по умолчанию, добавить еще пару политик(или шаблонов безопасности)? где выстраивать приоритетность применения? 6. до групповой политики я добираюсь долго: "AD users and computers" | "свойства домена" | вкладка "групповая политика". а есть более короткий способ? 7. правильно ли утверждение, что через групповую политику можно настроить все действия пользователей? если да, то это делается через одну политику или же к той, которая по умолчанию добавляются другие (в смысле лучше добавлять по функциям и разделять разного рода политики или объединить все в одно, опять же шаблонами безопасности)? |
|
Отправлено: 15:46, 25-01-2007 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать rivera
2. По сравнению со стандартными средствами - несомненно удобней. Цитата:
|
|
------- Отправлено: 13:27, 02-02-2007 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 128
|
Профиль | Отправить PM | Цитировать Возникло пару проблем, самостоятельно решить не получается
![]() Есть домен на Вынь2003, контроллер, соответственно, на нем же. Все юзеры (120 штук) разбиты на 13 групп (отделы в конторе). 1. Можно ли доступ к сетевым папкам ограничивать по группам (не прописывая каждому юзверю по отдельности)? 2. Можно ли установить срок жизни сетевого пароля определенным сроком? Пробовал через политики безопасности, но ничего не вышло ![]() |
------- Отправлено: 11:17, 03-02-2007 | #12 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать 1. Конечно можно, группы именно для этого и предназначены.
Пример: Создай несколько групп (желательно доменных локальных) с названиями типа: - DL Бухгалтера - Full - DL Бухгалтера - Read & Write - DL Бухгалтера - Read После чего раскидай пользователей-бухгалтеров по этим группам - каждого в свою группу (в зависимости от служебных обязанностей). После чего на сетевой ресурс дай полный доступ группе "Все" или "Прошедшие проверку", а в настройках безопасности прерви наследование и назначь вышеперечисленные группы и задай им соответстующие права. Вуаля - пользователи, не входящие в эти три группы попасть на сетевой ресурс не смогут. 2. Здесь не то, что ты ищешь: "Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Политики учетных записей\Политика Kerberos"? |
Отправлено: 08:13, 05-02-2007 | #13 |
Пользователь Сообщения: 128
|
Профиль | Отправить PM | Цитировать 2xoxmodav
Сенкс, завтра попробую по первому вопросу а по второму - сам разобрался, фишка была в том, что настройки пользователя приоритетней настроек kerberos. То есть у пользователя стояла галочка на "Срок действия пароля неограничен" и "Запретить смену пароля пользователем". В Керберос я поставил срок жизни пароля на 30 дней и это заработало только тогда, когда я убрал вышеперечисленные разрешения у пользователей |
------- Отправлено: 16:03, 05-02-2007 | #14 |
Ветеран Сообщения: 661
|
Профиль | Отправить PM | Цитировать не ребят у меня не получается:
1. в AD я создал контейнер "admins" туда переместил 2 пользователей: administrator - встроенная учетка adm - созданная учетка (член групп: domain admins, administrators) через групповую политику привязал к данному контейнеру особенную политику, которая ничем не ущемлена. захожу на раб.станцию, проверяю настройки политики безопасности(запрещал сменить прокси сервер в Internet Explorer) - работает: нельзя сменить прокси сервер в IE захожу на раб.станцию админом домена (и встроенной тоже пробовал) - все равно запрещено менять прокси сервер в IE! куда копать дальше? добавлено:решение т.к. для контейнера "admins" соответсвующая настройка стояла на "не определено" - принялась политика для всех. надо было поставить "разрешить" еще пара вопросов: 2. контейнер "Users" по умолчанию вбириает в себя всех пользователей и групп домена, так? если я создам контейнер "groups" и перенесу туда все (или частично) группы созданные в домене, то перенесенные группы все равно останутся группами домена? например группа "IT" домена "DOMAIN" все равно будет domain\it независимо от того, в каком контейнере она находится?? (интуитивно я догадываюсь, что "да", но всеже хотелось бы узнать однозначный ответ) добавлено:решение Учтите, что контейнер Users не является OU. Если вы перенесете группы в отдельное OU, то они все равно останутся доменными группами. 3. обязательно ли участие всех до единого пользователей в группе "domain users"? (вообще, группа "domain users" она кого объединяет: все объекты которые имеют имя пользователя и пароль?) добавлено:решение Технически это членство не является необходимым, но удаление пользователей из нее требует тщательного планирования разрешений во всем домене и может привести к неприятностям в дальнейшем. 4. может ли быть группа в группе: группа "it" может входить в группу "domain admins"? интуитивно я догадываюсь, что "да", но всеже хотелось бы узнать однозначный ответ) добавлено:решение см. здесь 5. если группа "it" входит в состав группы "domain admins" (а группа "domain admins", если я не ошибаюсь, по умолчанию входит в группу "administrators"), то обязательно ли пользователю, который входит в группу "it", давать права "administrators" или "domain admins"? или он возмет эти права по наследству? добавлено:решение да, по наследству. см. здесь ответы из форума Майкрософт |
Последний раз редактировалось rivera, 06-02-2007 в 11:44. Отправлено: 09:22, 06-02-2007 | #15 |
Ветеран Сообщения: 661
|
Профиль | Отправить PM | Цитировать походу такой вопрос:
глобальная группа "domain admins" входит в administrators\bullitin локальную папку - это понятно (все админы домена) глобальная группа "domain users" входит в users\bullitin локальную папку - это тоже понятно (все юзеры домена ) но, почему "domain computers" не входит в локальную папку computers\bullitin - ведь папка есть? (все компы домена) |
------- Отправлено: 16:28, 06-02-2007 | #16 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать Что-то всё как-то туманно. Ты имеешь в виду, что глобальные группы "Администраторов домена" и "Пользователей домена" входят в локальные доменные "Администраторы" и "Пользователи"?
Если да, то где ты увидел локальную доменную группу "Компьютеры"? |
------- Отправлено: 08:03, 07-02-2007 | #17 |
Ветеран Сообщения: 661
|
Профиль | Отправить PM | Цитировать xoxmodav
точно, такой группы нет. ребят, у кого есть групповая политика по умолчанию, выложите здесь пож-ста. а то я понеопытности изменил ее, и теперь у меня ничего не получается. хочу попробовать все заново. |
------- Отправлено: 09:24, 07-02-2007 | #18 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Dcgpofix Restores the default Group Policy objects
На будущее (рекомендация МС и вообще) - редактируйте только СВОИ созданные объекты ГП и не трогайте дефолтные. |
Отправлено: 10:25, 07-02-2007 | #19 |
Ветеран Сообщения: 661
|
Профиль | Отправить PM | Цитировать поправил.
ребят теперь у меня все отвалилось. обо всем по порядку. 1.поставил с нуля win2003+AD 2.создал новую OU и добавил туда пользователя "test" 3. добавил пользователя тест в группу "doamin users" 4. создал (политика "user restrictions"), отредактировал и привязал политику к OU по политики, пользователь не может менять адрес прокси сервера в IE. 5. добавляю машину в домен, захожу пользователем и вижу, что политика не применена. результат команды gpresult: объект политики не найден (в консоли GP: Link enabled, GPO status - enabled) что я делаю не так? |
------- Отправлено: 15:04, 08-02-2007 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доменная групповая политика | illznn | Microsoft Windows NT/2000/2003 | 11 | 05-11-2012 09:57 | |
Разное - Групповая политика - энергосбережение | chkur | Microsoft Windows NT/2000/2003 | 3 | 28-11-2008 09:42 | |
Групповая политика не создается | Igor533 | Microsoft Windows NT/2000/2003 | 17 | 04-03-2007 10:17 | |
Не применяется групповая политика | Shabanov | Microsoft Windows NT/2000/2003 | 4 | 14-08-2006 20:07 | |
Локальная политика и групповая политика | dosim | Microsoft Windows NT/2000/2003 | 12 | 21-06-2006 12:36 |
|