Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Общие вопросы про AD (Active Directory)

Автор: bu536
Дата сообщения: 03.02.2004 00:14
Active Directory (AD)
смотрите также: Групповые политики (Group Policy)
Эта тема является общей по AD. Она также является отправной точкой, откуда можно перейти к другим темам по AD, где обсуждаются более сложные вопросы


В этой теме обсуждаются самые общие и теоретические вопросы службы каталогов Microsoft Active Directory. Конкретные, частные вопросы лучше обсуждать в отдельных темах. Это удобно тем, что всегда можно сразу найти обсуждение конкретной проблемы, вместо того, чтобы перечитывать все общие вопросы. Для поиска подходящей темы пользуйтесь Картой форума, Инструкцией по решению проблем или подборкой ссылок на темы форума. Также обратите внимание, что тема, посвящённая общим вопросам по групповым политикам (Group Policy), находится здесь: Групповые политики (Group Policy, GPO): документация, ссылки.

[more=» Как отличить общий вопрос от частного?]общий вопрос (может быть задан в этой теме)
не связан с неработоспособностью\ошибками Вашей конкретной Active Directory;
связан с желанием понять принцип работы, получить теоретические знания по AD, заняться самообразованием, подготовиться к сертификации.

частный вопрос (желательно обсуждение в отдельной теме)
связан с ошибками\проблемами в работе Вашей Active Directory;
вы готовы предоставить подробные сообщения об ошибках из журналов событий Windows;
может потребоваться листинг результатов работы диагностических утилит (dcdiag, netdiag и т.п.) — для их публикации пользуйтесь новым тегом [no][more][/no]. [/more]

[more=» Ссылки на темы форума "В помощь системному администратору", посвященные Active Directory]

Задавая вопрос, предоставьте результаты работы следующих утилит:
ipconfig /all (если проблема не на КД, то и с клиента)
dcdiag
netdiag
Это поможет быстрее оказать вам необходимую помощь, а также может подсказать вам пути решения проблемы. Пожалуйста, заключайте листинги в тэг more


Последние две утилиты можно найти в Support Tools.
Для Windows 2000 Server скачать его можно с сайта Microsoft в зависимости от уставновленного SP:

SP2

SP3
SP4
Для Windows 2003 они находятся в дистрибутиве (Support\Tools\support.cab)

Ссылки на темы по AD на форуме "В помощь системному администратору":
общие темы.

Active Directory на Windows 2003
Настройка Active Directory в Win2000 Server
Active Directory: чем лучше на Win2003 по сравнению с Win2000
Атрибуты объектов в Active directory (AD)

профили:

Как настроить профиль для всех пользователей? Win2000, AD » Win2000, AD Чтобы все пользователи работали с одним профилем
Перемещаемый и обязательный профили пользователей в AD
Win2003, AD, предупреждение о перемещаемом профиле 30 сек
Как в AD создать иконки на рабочем столе?
Переименование учетной записи в WinXP и AD » Как сохранить профайл на WinХР, переименовав в AD ?

безопасность:

Политика безопасности Active Directory (AD) (решение не найдено)
Политика безопасности Active Directory (AD) » Как вернуть политику по умолчанию (решение не найдено)
Active Directory: пропала вкладка Security (решение не найдено)
надо скрыть папку Active Directory в сети
Active Directory и шифрование паролей
разрешения по умолчанию для User Object в AD
Как восстановить разрешения по-умолчанию на объекты AD?

репликация:

Репликация Active Directory
Репликация пользователей в AD » необходимо синхронизировать пользователей двух доменов


миграция:

Миграция пользователей с Novell NetWare на AD Win2000 (решение не найдено)
Как перенести AD с Win2000 на Win2003 (Обновление Active Directory Win2000 до Win2003)
Пофиксить баги с Active Directory после миграции

ограничение прав пользователей:

Запретить некоторым юзерам извлекать email других юзеров из Active Directory
Запрет изменения ключей реестра на локальных машинах, Win AD
Ограничить время работы в AD с последующей блокировкой
Как запретить повторный вход в систему (Win, AD) » Необходимо запретить двойной вход в систему
Как запретить отдельным пользователям (AD) доступ в Интернет
Запретить определеным пользователям из AD (Win2000) входить в домен на определенных компьютерах
Запретить пользователям играть в игры (Win2000 pro, AD)
Запрет удаления OU (User Object) в AD (active Directory)
ограничение доступа пользователей к информации AD
AD на Win2003: настроить запрет входа по времени

AD+*nix :

Linux и Active Directory
ActiveDirectory и BIND » проблема настроить

другие вопросы:

Sysprep и Active Directory
Win98 как полноправный член Active Directory
Oracle на Win2000+Active Directory (решение не найдено)
AD на машине WinXP в домене под WinNT
Копирование Active Directory
Падение Win2000 Active Directory после установки SP4
Как восстановить Active Directory
Бэкап (backup) Active directory
Удалить домен Active Directory
Удаление AD со вторичного сервера
Объединение двух лесов Active Directory в один
Переустановка AD с сохранением пользователей и компьютеров
Восстановление пользователя AD после переустановки AD
Удаление из AD информации об уже несуществующем DC
Как снести все упоминания об Exchange 2000 из AD?
Active Director: оснастка "пользователи и компьютеры"
Получить список объектов Active Directory » на сервере не являющемся DC
После удаления Active directory c Windows 2000 Server SP3 из Панели управления пропала иконка "Пользователи и пароли"
Cоздание дополнительного поля в Active Directory
ActiveDirectory + Интернет
Развалился Active Directory после смены IP сетевых карт
Win2000 Serv, AD смена IP адреса на сервере
удалить из Active Directory старые компьютеры
Клиент WinXP теряет Active Directory
сервер времени на Win2003 DC - как сделать?
Как в AD изменить счетчик добавления станций к домену?
Не могу добавить контроллер в AD
Не могу зайти под учетной записью, созданной в AD
Win2000 srv, AD: организовать админ. доступ к машинам сети
Объединение двух AD сетей - IP адресация и подсети » Две равноправные подсети соединить через VPN туннель
Как удалить принтер из AD ?
Как вырезать exchange 2003 из AD
Как удалить AD с изолированного сервера?
какие стандартные порты использует AD » Переадресация портов AD с шлюза на AD сервер
Опытный пользователь в AD

[/more]

[more=» Полезные ресурсы по Active Directory (AD)]
Полезные ресурсы по Active Directory (AD)
(добавляйте)


Форум eBookz: Системное администрирование под Windows (электронные книги)

Microsoft. Выборка по "Active+Directory"
Active Directory Migration Tool v.2.0
Group Policy Management Console (GPMC) with Service Pack 1
инструмент для создания, редактирования, сбора информации и backup групповых политик (требует framework 1.1)

Фильтр по active
Фильтр по AD
Фильтр по DC


Оригинальная документация Microsoft (англ.):
Windows Server 2003 Active Directory Technology Center
Windows Server 2003 Active Directory
Windows 2000 Server Active Directory
Windows Server 2003 Group Policy
windows server 2003 Events and Errors

Русскоязычная документация и статьи:
Библиотека сайта lib.biz.ua
Сборник документов и материалов в помощь системному администратору
Статьи из серии "Основные экзамены по Windows 2000 за 15 минут в неделю"(Dan DiNicolo)
Администрирование Windows 2000 Server
Делегирование полномочий в AD
OSP.RU. Фильтр по "Active Directory". Статьи.

Англоязычные статьи:
Статьи по AD с myITForum.com

Коллекция скриптов для работы с AD из книги Active Directory Cookbook [/more]
Автор: pazdak
Дата сообщения: 03.02.2004 08:31

Цитата:
у меня есть несколько OU и для них своя политика, вот вопрос, применяется ли политика домена (она тоже настроена) к этим зверям? какАЯ политика приорететнее?

Если вопрос правильно понял, то именно доменная политика применяется сначала, а потом политика OU, если конечно для доменной политики не установлен флажек, не перекрывать политику !!!


Цитата:
как правильно перенести локальный профиль в домен (хочу добавить машину в домен а там 3 юзера со своими профилями)

Что еще за 3 пользователя ??? Вопрос не ясен, что хочешь по порядку ...
Автор: JcVai
Дата сообщения: 03.02.2004 08:55
bu536

Цитата:
как правильно перенести локальный профиль в домен (хочу добавить машину в домен а там 3 юзера со своими профилями)

Создай им доменные аккаунты, введи комп в домен, повходи на него
соответсвующими доменными пользователями, после чего зайди админом
и через свойства системы-профили выполни копирование старых профилей в новые.

Автор: Doug
Дата сообщения: 03.02.2004 11:12
bu536

Цитата:
можно ли сделать чтобы ПДЦ не синхронизировал время с внешним источником а клиенты доме синхронизировали время с ПДЦ


net time /SETSNTP:ИМЯ ТВОЕГО сервера...
Он тебе честно про это в журнале системы говорит....
А на клиентах службу времени просто не вырубай, они сами с сервака синхронизятся.
Автор: Lamerok
Дата сообщения: 03.02.2004 11:33
локальный профиль в домен (хочу добавить машину в домен а там 3 юзера со своими профилями) [/q]
На сколько я понял ты хочешь сделать roaming profile?
тогда почитай тут:
http://support.microsoft.com/default.aspx?scid=kb;en-us;243420
как правильно перенести

единственное: все это очень тормозит загрузку личных настроек...меня это напрягает....

Приоритет применения политики безопасности на компьютере:

1) локальная
2) политика сайта
3) политика домена
4) политика OU (самая приоритетная)

Разногласия по параметрам перекрываются более приоритетной политикой.
Автор: Andryuha
Дата сообщения: 03.02.2004 12:09
подскажите, где искать инфу по политикам, когда домен на 2000, а клиенты под ХР.
Автор: Duke Shadow
Дата сообщения: 03.02.2004 15:51
Lamerok
Ну всё расписал - молодец. Только ссылку поправь...
И ещё - если OU вложены, то после применения политики домена применяется политика OU верхнего уровня, затем следующего и т.д.

Andryuha

Цитата:
подскажите, где искать инфу по политикам, когда домен на 2000, а клиенты под ХР.

А чё там такого особенного? Практически никакой разницы, кроме пары новых параметров для XP, которых ты не увидишь...
Автор: bu536
Дата сообщения: 04.02.2004 09:26

Цитата:
Приоритет применения политики безопасности на компьютере:

1) локальная
2) политика сайта
3) политика домена
4) политика OU (самая приоритетная)



Цитата:
Если вопрос правильно понял, то именно доменная политика применяется сначала, а потом политика OU, если конечно для доменной политики не установлен флажек, не перекрывать политику !!!


Хмм... и кто прав? если главная это политика OU то почему она внизу?


Добавлено
внизу в списке
Автор: Lamerok
Дата сообщения: 04.02.2004 10:47
bu536

я написал порядок применения политик. по очереди.


Цитата:
И ещё - если OU вложены, то после применения политики домена применяется политика OU верхнего уровня, затем следующего и т.д.


забыл написать но имхо это по умолчанию и так понятно.

p.s. не забывайте что политика такой же объект AD как и юзеры компы и etc и к ней можно применять NTFS пермишены
Автор: Duke Shadow
Дата сообщения: 04.02.2004 11:50
bu536
На будущее - не увлекайся дополнительными параметрами политик: не перекрывать и запретить наследование. Иначе можешь поиметь такой головной боли.

Lamerok

Цитата:
p.s. не забывайте что политика такой же объект AD как и юзеры компы и etc и к ней можно применять NTFS пермишены

И иногда даже нужно! Встречаются порой ситуации, когда изменение разрешений на политику - самый простой и красивый выход.
А ссылку так и не поправил. Висит крокодил с хвостом [q]как - в результате ссылка не работает.
Автор: Lamerok
Дата сообщения: 04.02.2004 15:03
bu536
Мои рекомендации по развертываниЮ групповых политик:
1) в Default Domain Group Policy & Default Domain Controller Group Policy изменения рекомендуется вносить только в тех случаях когда точно извесно что нужно изменить.
2) На эти политики лучше обрезать права с modify до read only для группы Domain Admins. В случае необходимости права всегда подбавить можно. Такой момент поможет избежать внесения "левых" изменений в GPO
3) Для реализации GPO нужно создавать отдельные OU и создавать на этот OU соответствуЮщуЮ GPO и вносить все изменеия в ней.


Цитата:
можно ли сделать чтобы ПДЦ не синхронизировал время с внешним источником а клиенты доме синхронизировали время с ПДЦ


в домене w2k3 синхранизация времени настраивается через GPO
в домене w2k синхранизация времени настраивается через клЮчи реестра на сервис w32time. Рабочие станции w2k автоматически синхронизируЮтся в контроллером домена. Рабочие станции WinXP автоматически не сихронизятся. Для того чтобы их заставить синхронизиться необходимо править ветку реестра с параметрами сервиса w32time

Duke Shadow
ссылку поправил



Автор: Duke Shadow
Дата сообщения: 05.02.2004 17:08
Lamerok

Цитата:
Мои рекомендации по развертываниЮ групповых политик:
1) в Default Domain Group Policy & Default Domain Controller Group Policy изменения рекомендуется вносить только в тех случаях когда точно извесно что нужно изменить.

Перед этим ещё стоит скачать с MicroSoft.com статейки типа "Hardening Microsoft Windows 2000" и прочитать.

Цитата:
необходимо править ветку реестра с параметрами сервиса w32time

Командную строку и "net time" тоже не стоит забывать. Гораздо проще, чем лопатить реестр.


Цитата:
ссылку поправил

Ну вот теперь лепота.
Автор: Lamerok
Дата сообщения: 05.02.2004 20:05
Настройка сервиса W32Time в Windows 2000:

Чтобы изменить установленные по умолчанию параметры службы W32Time, следует вручную модифицировать параметры в реестре по адресу: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\Parameters
Для активизации внесенных изменений необходимо перезапустить службу времени W32Time.
Ниже приведены основные параметры реестра для настройки W32Time:

Value Name: Period
Период синхронизациии
DataType: REG_DWORD or REG_SZ
0 = каждый день
65535, "BiDaily" = одни раз в 2 дня
65534, "Tridaily" = один раз в три дня
65533, "Weekly" = один раз в неделю
65532, "SpecialSkew" = трижды каждые 45 мин до тех пор, пока время не будет успешно синхронизировано [default]
65531, "DailySpecialSkew" = для организации процесса синхронизации системного времени каждые 45 мин до успешного завершения процедуры синхронизации, а затем выполнять синхронизацию один раз в сутки

Value Name: LocalNTP :
Data Type:REG_DWORD
Используется для старта SNTP-server
0 = не стартовать SNTP-server [default]
1 = стартовать SNTP server

Value Name: NtpServer :
Data Type: REG_SZ (optional)
Значение устанавливается командой net time /setsntp:<servername or ip address> и содержит имя SNTP – сервера, с которым нужно синхронизировать время.

Более подробную информацию о настройках W32TIME для Windows 2000 можно найти в по адресу: http://support.microsoft.com/support/kb/articles/Q223/1/84.ASP

Сервера точного времни :
time-a.nist.gov (129.6.15.28) NIST, Gaithersburg, Maryland
time-b.nist.gov (129.6.15.29) NIST, Gaithersburg, Maryland
time-nw.nist.gov ( 131.107.1.10) Microsoft, Redmond, Washington
Автор: bu536
Дата сообщения: 20.02.2004 12:28
Всем сенкс за ответы
но есть еще вопросы :
1) Как сделать чтобы юзер не мог залогиниться локальным пользователем вместо доменного (пока придумал тока один способ - убить локальный профиль, неужели нет другого выхода?)
2) Как сделать автологон чтобы при загрузке комп автоматом логинился доменным юзером (компы - Win2k)

Добавлено
И в догонку:
как сделать так чтобы компьютеры в сети были разделены (например: класс, бухгалтерия и тд) чтобы были какбы рабочие группы но с доменом
Автор: Dymond
Дата сообщения: 20.02.2004 16:37
Есть вопрос, полагаю, по теме....Каким образом через GPO можно разрешить группе Domain Users запускать "несертифицированные" приложения (к примеру, hl.exe )?
Автор: Duke Shadow
Дата сообщения: 21.02.2004 06:13
bu536

Цитата:
1) Как сделать чтобы юзер не мог залогиниться локальным пользователем вместо доменного (пока придумал тока один способ - убить локальный профиль, неужели нет другого выхода?)

1) Через политики настроить "запретить локальный вход" для нужных пользователей
2) Отключить локальную учётную запись

Цитата:
2) Как сделать автологон чтобы при загрузке комп автоматом логинился доменным юзером (компы - Win2k)

См. здесь
Автор: bu536
Дата сообщения: 24.02.2004 13:20
А как сделать так чтобы компьютеры в сети были разделены (например: класс, бухгалтерия и тд) чтобы были какбы рабочие группы но с доменом
Автор: Duke Shadow
Дата сообщения: 24.02.2004 16:22
bu536

Цитата:
А как сделать так чтобы компьютеры в сети были разделены (например: класс, бухгалтерия и тд) чтобы были какбы рабочие группы но с доменом

Попробуй распихать компы по OU. Кажется в этом случае открываешь домен, а потом нужное OU - получится примерно то, чего ты добиваешься.
Автор: bu536
Дата сообщения: 25.02.2004 11:49
А еще один глупый вопрос можно ? :snuffle:
В политике безопасности есть закладка Restricted Groups в ней S-1-5-32-547 (Power Users) это значит что все изменения в политике коснутся только пользователей этой группы?
Автор: Duke Shadow
Дата сообщения: 25.02.2004 15:10
bu536

Цитата:
В политике безопасности есть закладка Restricted Groups

Полный путь не подскажешь? А то не могу дойти где это...
Автор: Dymond
Дата сообщения: 25.02.2004 18:12
Так как, неужели никто не пробовал запускать под обычным юзером Half-Life? Как бы разрешить обычным пользователям домена запуск такого "приложения" без выдачи им прав админа?
Автор: Lamerok
Дата сообщения: 25.02.2004 18:44
bu536

Цитата:
А еще один глупый вопрос можно ? :snuffle:
В политике безопасности есть закладка Restricted Groups в ней S-1-5-32-547 (Power Users) это значит что все изменения в политике коснутся только пользователей этой группы?


Restricted Groups необходимо для того чтобы принадлежность к определенной группе определялась через GPO. Если внеести в Domain Admins определенных пользователей, то независимо от принадлежности к этой группе ( например тебя кто то выкинет из админов) права будут восстановлены через GPO.

Dymond

для запуска прпложения не обязательно быть админом. Можно внести в Power Users определенных пользователей. Наличие локального администратора необязательно. Power Users будет достаточно
Автор: Duke Shadow
Дата сообщения: 26.02.2004 15:21
Dymond
Скачай с www.sysinternals.com утилиты filemon и regmon. Посмотри к каким разделам реестра/папкам обращается - дай доступ пользователям.
Автор: rastlin
Дата сообщения: 27.02.2004 09:27
есть домен на 2000. в групповой политике задано выполнение скрипта при логине пользователя. на станциях с 2000/ХР всё ок. а вот клиенты на 9х скрипт не выполняют. что делать?
Автор: Kristaliar
Дата сообщения: 27.02.2004 09:56
rastlin

GPO не применяется на станциях с 9х. Можно попробовать написать батник и прицепить его в параметр запускать программу при заходе.
Автор: ooptimum
Дата сообщения: 27.02.2004 10:42
Kristaliar

Цитата:
GPO не применяется на станциях с 9х.

Правильно было написать: GPO W2K не применяется на станциях с 9х.

rastlin
Для клиентов W9X надо создавать собственные политики с помощью их собственной утилиты POLEDIT, которую можно найти на оригинальном компакте с дистрибутивом W9X. Полученный файл политики (CONFIG.POL) надо положить в общий каталог (сетевой ресурс) NETLOGON на контроллере домена. Кстати, для клиентов NT4 надо делать то же самое.
Автор: Kristaliar
Дата сообщения: 27.02.2004 14:37
ooptimum

Цитата:
Правильно было написать: GPO [color=red]W2K[/red] не применяется на станциях с 9х.


Не совсем согласен. Политика домена windows nt 2000 не применима на станциях с win9x. Имхо политика 2000 нтей также бывает неприменима к станциям с nt4.
Автор: rastlin
Дата сообщения: 27.02.2004 18:39
спасибо за подсказку.
как я понял, для клиентов 9х и nt4 политика создаётся отдельно через poledit и записывается в netlogon, соответственно в config.pol & ntconfig.pol.
вроде заработало.
Автор: ooptimum
Дата сообщения: 27.02.2004 21:35
Kristaliar

Цитата:
Политика домена windows nt 2000 не применима на станциях с win9x. Имхо политика 2000 нтей также бывает неприменима к станциям с nt4

Я что-то не понял. Я что, обратное утверждал? Именно это я и говорил.

rastlin

Цитата:
спасибо за подсказку.

Пожалуйста.
Автор: Shaun
Дата сообщения: 03.04.2004 05:43

Цитата:
как правильно перенести локальный профиль в домен (хочу добавить машину в домен а там 3 юзера со своими профилями)

Зделай провиль перемещаемым! на твой домен указав локальный полный путь к домену и папке в домене ( \\server\profile) предварительно разшарив ее!!!!
скопровать предварительно! профиль можна в виндовом профайле (свойства системы \ параметры)!
Удачи!

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Hardware Firewall - Аппаратные фаерволы


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.