Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Общие вопросы про AD (Active Directory)

Автор: greenfox
Дата сообщения: 06.05.2004 16:11
JcVai
ясно, спасибо!
может ещё тут глянешь, что подскажешь... но я видать вопрос там перенаворотил....
Автор: sysge
Дата сообщения: 08.05.2004 19:56
Один вопросик господа,

можно ли с помощью логонскрипта редактировать HKLM на юзверском компе если он не адми и не повер юзер?
Автор: kibkalo
Дата сообщения: 09.05.2004 11:51
sysge - Если скрипт вызывается политикой (а не профилем юзера) то он исполняется в контексте локальной системы.
Автор: greenfox
Дата сообщения: 10.05.2004 14:56
dcdiag /a /s:srv /q
NtFrs Service is stopped on [SRV]
......................... SRV failed test Ser
Error: No record of File Replication System,
The Active Directory may be prevented from st
There are errors after the SYSVOL has been sh
The SYSVOL can prevent the AD from starting.

netdiag /q
ошибок не выдало.

В результате не идёт реплика между 2-мя DC (логон-скрипты в частности).... как пофиксить!?
Автор: Pazan
Дата сообщения: 14.05.2004 16:35
Есть одна машина (WIN2K PRO) в домене, на которую нельзя залогиниться: ИНТЕРАКТИВНЫЙ ВХОД НА КОМПЬЮТЕРЕ НЕ ВОЗМОЖЕН ИЗ-ЗА ЛОКАЛЬНОЙ ПОЛИТИКИ.
При чём даже админгруппа не имеет доступа. Как сделать чтобы доменная политика перекрыла локальную? ИЛИ ПРИДЁТСЯ ПЕРЕУСТАНАВЛИВАТЬ ОС?

ЗЫ: нельзя войти ни та ЭТОТ КОМПЬЮТЕР НИ В ДОМЕН с этой машины. Чё за байда?
Автор: Duke Shadow
Дата сообщения: 15.05.2004 08:39
Pazan

Цитата:
Как сделать чтобы доменная политика перекрыла локальную?

Для контейнера, содержащего учётку компьютера, создать GPO и в нём прописать политику кому можно входить, а кому нельзя. Если машина в домене, DNS настроен правильно, то политика контейнера перекроет локальную и ты попадёшь в систему.
Автор: Pazan
Дата сообщения: 15.05.2004 14:28
Duke Shadow

Цитата:
Если машина в домене, DNS настроен правильно,

глупый вопрос: а как проверить настройку ДНС?
Автор: bu536
Дата сообщения: 16.05.2004 17:40
Pazan
netdiag
dcdiag

тока их сначала надо поставить, они в support.cab на диске с виндой
Автор: kibkalo
Дата сообщения: 16.05.2004 21:50
Pazan - в настройках DNS включи Debug Logging и через денек почитай логи - там будет ВСЕ!
Автор: Newbie777
Дата сообщения: 17.05.2004 10:21
kibkalo
Если скрипт вызывается политикой (а не профилем юзера) то он исполняется в контексте локальной системы
это мягко говоря каша

есть logon/logoff script и startup/shutdown script.
первый всегда в контексте пользователя, второй от имени system

sysge
если значения HKLM ключей строго определены(нет зависимотри от каких-либо переменных), тогда создай свой шаблон adm, заведи отдельный GPO, на него отфильтруй разрешения, т.е. на нужные группы apply+read.

С таким раскладом реестр будет всегда меняться от имени системы.
Автор: Pazan
Дата сообщения: 17.05.2004 16:49
Newbie777

Цитата:
заведи отдельный GPO, на него отфильтруй разрешения, т.е. на нужные группы apply+read

никак не пойму эти пермишины apply+read. Как они определяются?

Добавлено
Duke Shadow
после тщательных допросов предыдущего админа удалось установить следующее: он в локальной политике указал "Отклонить локальный вход" и выбрал группу "Пользователи". Почему админ не входит -- не понятно мне.
Автор: Jovanotti
Дата сообщения: 17.05.2004 17:11
Pazan
Возможно Админ входит и в группу Юзеры.
Хотя такого быть не должно, но проверить стоит
Автор: Pazan
Дата сообщения: 17.05.2004 17:51
Jovanotti

Цитата:
Возможно Админ входит и в группу Юзеры

точно, что не входит в юзеры, особенно встроенная учётная запись.
Автор: Pazan
Дата сообщения: 12.06.2004 13:34
Создаю нового пользователя в Актив Директори (АД).
Создаю в папке Built-in группу «Ответсвенные лица». Захожу в Свойства\Член групп.
Там есть -- Пользователи домена. Добавляю группу Administrators и Ответственные Лица. Назначаю её основной группой, иначе я не могу удалить группу Пользователи домена. Таким образом новый пользователь есть членом групп Administrators и Ответственные Лица. Захожу под его логином на любую машину в домене и хочу, напр.,
изменить время или параметры питания -- НЕДОСТАТОЧНО ПРАВ. ОБРАТИТЕСЬ К СЕТЕВОМУ АДМИНИСТРАТОРУ.
Так чего не так делаю?
Автор: Newbie777
Дата сообщения: 14.06.2004 16:19
хожу под его логином на любую машину в домене
ну а кто локально указан админом? domain admins, это далеко не buildin\Administrators
Автор: Pazan
Дата сообщения: 14.06.2004 17:54
Newbie777

Цитата:
ну а кто локально указан админом

где именно?[
q]domain admins, это далеко не buildin\Administrators[/q]
а что енто?
Автор: Newbie777
Дата сообщения: 14.06.2004 20:42
Pazan, извини, конечно, но ты хоть что-нибудь читал по теме? Хотя бы встроенный help?
Автор: greenfox
Дата сообщения: 16.06.2004 17:57
На некоторых манинах с w2k_sp4 наблюдается следующее: при входе в домен с правами доменного админа на машине пользователя он становиться просто пользователем, прав администратора нет. К чему бы это!?
ps с группповыми политиками отпадает - они не прописаны...
Автор: Pazan
Дата сообщения: 17.06.2004 08:58
Newbie777

Цитата:
что-нибудь читал по теме? Хотя бы встроенный help?

извини, конечно, но в школе читать/понимать научился на 3 языках (UK/RU/EN).

Цитата:
domain admins, это далеко не buildin\Administrators

по хелпу, написано, что домен админ важнее, но админгруппа получается с правами пользователя...
Автор: Duke Shadow
Дата сообщения: 17.06.2004 13:03
greenfox
Случаем не выкинул Domain Admins из локальных администраторов? А то, помниться в СП3, вообще админы домена на машину не могли попасть.

Pazan
То же самое - посмотри на машине группу Администраторы - кто в ней числится. Скорее всего получилось, что ты запихал нового пользователя в админы на контроллере домена, а на раб. станциях он пошёл как "Ответственные Лица".

Цитата:
в школе читать/понимать научился на 3 языках (UK/RU/EN)

Похвально. Попробуй, чтоли, книжки по ActiveDirectory и серверным версиям винды почитать. А то и правда создаётся впечатление, что в основах плаваешь. Без обид.
Автор: greenfox
Дата сообщения: 17.06.2004 15:26
Duke Shadow

Цитата:
Случаем не выкинул Domain Admins из локальных администраторов?
АГА! А что нельзя!? Он разве права локальные получает не при входе в домен с уч.записью соответствующей!? Если нет, то накосячил конечно я...
Автор: Duke Shadow
Дата сообщения: 17.06.2004 15:59
greenfox

Цитата:
АГА! А что нельзя!? Он разве права локальные получает не при входе в домен с уч.записью соответствующей!?


Нет. Просто при добавлении в домен автоматом Domain Admins прописываются в локальную группу Administrators, а Domain Users - соответственно в Users.
Я так на 3 сервис-паке вообще в машину не смог попасть, ибо один шибко умный товарищ убил эти вхождения и заодно поотключал все локальный учётки!
Автор: kibkalo
Дата сообщения: 18.06.2004 08:43
Duke Shadow - в 2000 еще нельзя было отключить учетку Администратора локального. Так что тривиальный сброс пароля там канал. С ХР много хуже..
Автор: Duke Shadow
Дата сообщения: 18.06.2004 21:00
kibkalo

Ага. Как щаз помню - пришлось SAM грохнуть.
Btw, не знаешь примерно такого же по простоте способа попасть в WinXP имея локальный доступ, а то я разок по старой памяти SAM грохнул, а он вообще перестал грузиться, сволочь (хорошо сказался многолетний опыт работы - переименовал, а не удалил). Можно ПМом - чтобы дальше оффтоп не разводить.
Автор: kibkalo
Дата сообщения: 19.06.2004 09:17
Duke Shadow - обычно (если админ не параноик) винда хранит копии реестра на момент установки. Там есть SAM с твоим SID, и незадисейбленным админом. Ставишь этот файл дефолтным, ребьутаешься и сбрасываешь ему пароль (если не помнишь)
З.Ы. Комп вылетит из домена.
Автор: inQui
Дата сообщения: 19.06.2004 12:25
Есть ли способ запретить убирать Domain Admins с доменных машин при этом админовские права на машину раздавать тоже надо... Т.к. проблена с "шибкоумными" уже надоела
Автор: kibkalo
Дата сообщения: 19.06.2004 12:48
inQui - такой возможности нет.
У меня политикой логон скрипт проверяет при загрузке ПК наличие нужных доменных групп в локальных. При их отсутствии добавляет, делает мне уведомление и сохраняет security лог машины на сервер. По утвержденной руководством процедуре "шибкоумные" штрафуются на две дневных зарплаты за удаление и лишаются админских прав.
Автор: Pazan
Дата сообщения: 19.06.2004 13:55
Duke Shadow

Цитата:
Скорее всего получилось, что ты запихал нового пользователя в админы на контроллере домена, а на раб. станциях он пошёл как "Ответственные Лица".

Так чё, на каждой машине ходить и вбивать эккаунты юзерей с группой админ? А если локальный вход запрщён...
Автор: Duke Shadow
Дата сообщения: 19.06.2004 18:59
Pazan

Цитата:
Так чё, на каждой машине ходить и вбивать эккаунты юзерей с группой админ? А если локальный вход запрщён...

Просто сделай пользователя членом Domain Admins.
И вручную вовсе не обязательно: "У меня политикой логон скрипт проверяет при загрузке ПК наличие нужных доменных групп в локальных."(с)kibkalo

kibkalo
Thanks
Автор: kibkalo
Дата сообщения: 19.06.2004 19:41
Duke Shadow
Замечу, что у меня для тех саппорта есть глобальная доменная группа с их аккаунтами, которая является членом всех локальных групп Администраторы на ПК. Разумеется, они НЕ домен админы - ибо это небезопасно, а вот админы локальных компов - да (причем только тех, которые я хочу, на остальные политика их не добавляет - DENY Read & Apply для аккаунтов серверов канает на все 100% )

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Hardware Firewall - Аппаратные фаерволы


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.