georgesitov Цитата: решил такую проблему для себя скриптом....
имхо то, что ты описываешь, как раз-таки и решается способом GPO - Restricted Gropus, собссно тема данной темы
возвращаясь к моему вопросу -
Цитата: если я правильно понимаю, таким образом должна создаться еще одна локальная группа.
но она почему-то не создается...
трансофрмирую вопрос, ибо проблему я вроде решил, но способ реализации меня настораживает, прошу ткнуть носом где я неправильно понял идею Restricted Group...
1. Идея ограниченных групп, как я понял мелкомягких, определить ЛОКАЛЬНЫЕ группы нужных компов орг.юнита, в которые нельзя вносить локальные изменения и которые жестко задаются с домена. наверное, отсюда и название - "ограниченные", то бишь группы, которые определяются только GPO домена. А отсюда дальнейшие их рекомендации - в GPO пишется название локальной группы, в свойствах задаются пользователи либо не задаются, чтобы очищать нафиг эту группу от юзеров.
2. Как я понял из постов выше - можно прописать название не существующей на компе группы, а написать название новой и прописать Memberof - и тогда существующая локальная группа не изменится, просто допишется еще одна группа. Но как минимум на русских клиентах новая группа создаваться у меня не захотела.
3. Я в restricted group прописал не локальную группу, а глобальную доменную, например DOMAIN\Domain Admins. далее в свойствах в пользователях за ненадобновтью ничего не пишу, а вот memberof ставлю - "Администраторы". и всё работает!
Но! меня пугает опять же формулировка Майкрософта -
Цитата: By leaving the group with the default membership of no members, you can provide additional security to groups to which you want to prevent membership. For example, you can use this method to ensure that no user accounts are members of the Guests group.
То есть что получается - если следовать логике Майкрософта, у меня должна стать пустой группа DOMAIN\Domain Admins? Не, так само собой не происходит и, следуя примитивной логике, и не может происходить.
Но.... короче, господа, я запутался. Разъясните тупому.