Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Локальный администратор, но юзер в домене

Автор: raw1
Дата сообщения: 13.02.2010 07:00
SHRIKE74
Настроен DHCP и правильно раздает ИП и прописывает ДНС.
На Win 2K3 когда я все это дело настраивал после кнопки Добавить вылезало сообщение с просьбой ввести логин и пароль доменного админа.
А вот в этом домене на Win 2008R2 такого вообще нет.
Причем эта ситуация только на 2 из 3 компьютерах, а на 1 все получилось как положено.
Винда везде одинаковая, сетевые настройки также раздаются DHCP. Все также...
Автор: SHRIKE74
Дата сообщения: 13.02.2010 13:20
raw1
а ты попробуй на машину зайти под доменным админом и добавить доменного пользователя в локальных администраторов, тогда и запрашивать права не будет, проверь сначала так всё прокатит или нет
Автор: artemk
Дата сообщения: 15.02.2010 03:00
SHRIKE74
да это и так сделано, просто пару раз ушлые админы клиента сбрасывали самые страшные пароли, по просьбе моих пользователей, а начальство потом глаза на это закрыло, я пытаюсь решить такую проблему административными методами, но хотелось бы чтоб вариантов не осталось...
Автор: raw1
Дата сообщения: 15.02.2010 06:01
SHRIKE74
Теперь вообще перестал пускать в домен.
Создал нового доменного админа, пытаюсь ввести машину в домен.
Вылезает ошибка про множественные подключения (хотя на сервере проверял, никаких сессий для этого компа нет), а если и пишет добро пожаловать в домен, то при перезагрузке и выборе входа пользователя в домен выдает "домен недоступен".
В сервере ничего не ковырял.
При чем на одном компе то все получилось сразу! Без проблем вошел в домен и работал. После этого я его вывел из домена и теперь назад уже никак.
Автор: raw1
Дата сообщения: 16.02.2010 08:06
Сейчас вот переустановил ось на клиентской машине (WinXP SP3).
С сервера удалил компьютера все какие были, создал нового пользователя, дал ему права админа.
Ввел этот комп в домен.
После перезагрузки в окне ввода пользователя и пароля очень долго висела надпись "Обновляется список доменов" (мин. 5).
После входа в домен свеже созданного пользователя (с правами админа) создание профиля происходило еще дольше, причем комп просто висел, и индикатор HDD не мигал.
После загрузки сразу же за шел в Локальные пользователи и группы -> Группы -> Администраторы - в этот момент окно подвисает на сек. 40 и при нажатии кнопки "Добавить" в разделе "Размещение" появляется имя локального компьютера, но не домена.
Пробовал завершить сеанс и зайти локальным админом - такая же ситуация, не показывает он домен и все.
Подскажите пожалста, неужели это только у меня такая проблема.

Разобрался сам...

Для справки:
Во первых ошибка про множественные подключения выскакивала из-за того, что я не отключил сетевой диск с сервера. (только непонятно почему она появлялась только в 50% случаев).

Во вторых проблемы с длительными входами и поисками домена оказались как и говорилось ранее из-за настройки DHCP.
В моем случае у для выхода в инет через нашего провайдера необходимо указывать адрес его DNS сервера, что я и сделал. После чего я добавил адрес сервера домена.

И вот тут то ошибка и закралась....

Оказывается обязательно первым по списку должен идти адрес сервера домена, а уже только потом адрес провайдера инета. (хотя не вижу особой разницы).
Автор: Bear39
Дата сообщения: 05.03.2010 15:00
ooptimum

Цитата:
В GPO: Computer Configuration -> Windows Settings -> Security Settings -> Restricted Groups, добавляешь группу "Administrators" (или как там эта группа называется), а в нее -- доменного пользователя, которому надо повысить привилегии. Если привилегии надо повысить только на определенных компьютерах, то разрешаешь доступ по чтению к этому GPO только этим компьютерам.

после данных манипуляций, учетная запись пользователя и администратора потеряла права.
Как вернуть все обратно?
Автор: Aleksey777
Дата сообщения: 17.03.2011 15:57
Вот вы чудики.. Все написано настолько понятно, что не возможно ошибиться.

Первое и САМОЕ главное в домене. На компах которые входят в домен, должен быть правильно прописан айпи адрес ДНС сервера, того самого сервера где находится мастер схема домена. Соответственно на самом сервере домена должен быть не криво настроеный днс.

В этом случае ваши компы будут без проблем входить в домен и иметь доступ к доменным учетным записям.

Чтобы при вводе компа в домен, ему автоматом прописывались Администратор домена и Пользователи домена как локальные администраторы компа, самая простая схема здесь. На русском для русских серверов.

Active Directory пользователи и компьютеры, правой кнопкой на имя домена - свойства
Group policy - редактировать

Конфигурация компьютера/Конфигурация Windows/Параметры безопасности/Группы с ограниченным доступом
Добавить туда группу Administrators Domain.ru/Builtin
Включить в нее группы Пользователи домена, Администраторы домена
Автор: AMentat
Дата сообщения: 05.04.2011 17:58
Проблема следующая:
При включении учетки компа в подразделение с политикой "Локальный админ" (ЛА) случается трабл - открываю "Управление" данным компом, пытаюсь войти в "Просмотр событий" - получаю сообщение "Не удалось подключиться к компьютеру ххх . Произошла следующая ошибка: отказано в доступе". Хотя на компах, где политика ЛА не применена, консоль управления удаленно работает отлично.
И так по всем веткам консоли управления. Кто подскажет, где копать
Автор: slide1
Дата сообщения: 15.09.2011 04:00
Методом из шапки "How to Configure a Global Group to Be a Member of the Administrators Group on all Workstations " получилось, что юзеры теперь могут заходить на DC - \\dc\c$
Нужно чтобы были только локальные права администратора
И обязательно автоматизировать этот процесс на DC. Метод вручную не интересует.

Спасибо
Автор: OOD
Дата сообщения: 13.10.2011 18:05
Подскажите как быть добавил ПК в домен, ограничил права, под локальным админом и пользователем стали урезанные права, удалил ПК из домена, но на локальном компьютере все равно остались урезанные права локального администратора, наверное кеш?gpupdate /force не помогает
Автор: Nimnool
Дата сообщения: 26.03.2012 15:43
Пробовал прописывать через Restricted Group ... что все Domain Users мемберы группы Администраторы ...
Получилось что Юзвери через \\имя компа\C$ получают доступ на все соседние компы.

Хочется ограничить через GPO что:
локальным админом является локально залогиненый юзер домена, а на других компах он просто юзер домена.

Такое возможно ?

Автор: ypapa
Дата сообщения: 19.11.2012 13:02
Внимание напомните как через GPO в домене убрать наооборот из группы локальных админов

Страницы: 123

Предыдущая тема: IIS ошибка в логах: пишется неверное время


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.