Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Общие вопросы про AD (Active Directory) - часть II

Автор: RoDeZiya
Дата сообщения: 25.06.2008 13:59
MadLord

Цитата:
цель проста: юзвери запускают из терминала 1С, а сохраяют все свои отчеты только в опред сетевую папку, не видя остальных мест для сохранения...

ИМХО, в этой ситуации отнять права записи на диск - самое оптимальное. А юзверям сказать, что они должны сохранять документы в определнный каталог. А диски пусть видят. Сохранить доки в другое место всё равно не смогут.
Автор: burzomin
Дата сообщения: 25.06.2008 16:50
Может уже обсуждалось, но необходимо разместить компьютеры в домене по рабочим группам, например бухгалтерия, программисты и т.п. Как было указанов первой части форума пробовал разместить компьютеры по OU, не помогло.
Может есть другие предложения. Спасибо!
Автор: VovaMozg
Дата сообщения: 26.06.2008 03:50
burzomin что именно конкретно вы хотетие сделать и что не помогло? Что делали?
MadLord посмотри
http://forum.ru-board.com/topic.cgi?forum=8&topic=9031#1
http://articles.org.ru/cn/showdetail.php?cid=5630

Цитата:
Скрыть диски в Проводнике

Раздел: HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Параметр: NoDrives типа Dword.
Значения: 0x03FFFFFF = Скрывает все диски ; 0x3 = Скрывает только диски A и B ; 0x4 = Скрывает только диск C ; 0x8 = Скрывает только диск D ; 0x7 = Скрывает диски A, B и C ; 0xF = Скрывает только диски A, B, C и D ; 0x0 = Все диски видны


если с помощью групповых политик, то
http://support.microsoft.com/kb/231289/ru

Имхо поиск рулит
Автор: Vinsent01
Дата сообщения: 26.06.2008 09:08
Уважаемые господа.
Пожалуйста дайте ссылку на описание инсталляции резеоного DC для сервера с поднятым AD на W2K3 SE SP2 + Exchange.
Автор: MadLord
Дата сообщения: 26.06.2008 09:13
to VovaMozg
опять не совсем то...если скрывать диски по по первым двум ссылкам, то диски скроются для всех, а надо для определенных пользователей....если через GPO, то нужно выносить резервный сервер в отдельный OU, что я не решаюсь делать(стоит ли его переносить или возникнут проблемы)....
Автор: burzomin
Дата сообщения: 26.06.2008 09:18
Спасибо за интересную информацию, о не то. Повоторю, есть домен, к нем подключены компьютеры. все компьютеры в сетевом окружении в одной куче. Необходимо их разместить по полочкам. К примеру: бухгалтерия отдельно, программеры отдельно. Также, если не трудно, подскажите как ограничить просмоттр одной группой компьютеров другой группы?
Заранее благодарен.
Автор: RoDeZiya
Дата сообщения: 26.06.2008 11:44
burzomin
Никак. Да и не нужно это. Есть одна хорошая фраза: "Пользователю в сетевом окружении делать нечего." Используй сетевые диски, домашние каталоги, перемещаемый профили, перенаправление папок, DFS. Иными словами организуй всё так, чтобы пользователи работали и им НЕ НУЖНО было открывать сетевое окружение. Если уж очень хочется навести порядок в сетевом окружении, тогда выработай систему именования компьютеров. Например компьютеры бухгалтерии назови (B01, B08), компьютеры секретарей (S01, S02) и т.д.

Добавлено:
MadLord

Цитата:
опять не совсем то...если скрывать диски по по первым двум ссылкам, то диски скроются для всех, а надо для определенных пользователей....если через GPO, то нужно выносить резервный сервер в отдельный OU, что я не решаюсь делать(стоит ли его переносить или возникнут проблемы)....

Если уж так хочется именно скрыть диски, тогда могу предложить два варианта:
1) Переместить DC в отдельный OU, создать политику скрывающую диски и к этому OU прилинковать политику применяемую к контроллеру домена.
2) Оставить DC в родном OU, создать политику скрывающую диски и при помощи разрешений безопасности разрешить только целевой группе чтение/применение политики.

Второй вариант мне кажется более безопасным, хотя ИМХО - скрывать диски при помощи ключей реестра - глупость. Любой сторонний файловый менеждер будет вполне успешно видеть и работать со скрытыми дисками да и при обращении к диску по букве (C:\, D:\) доступ к диску все равно будет. Вариант с разрешениями NTFS, предложенный мною выше ограничит пользоватям доступ к дискам независимо от того, каким файловым менеджером они пользуются.
Автор: burzomin
Дата сообщения: 26.06.2008 15:28
RoDeZiya
Спасибо большое, еще один вопрос. дело в том, что у нас в "фирме" около 1000 компов из которых более половины - это удаленные оффисы, которые соединяются с центральным оффисом по выделенным каналам. Не очень уж хочется каши в одном большом каталоге. Вот и поэтому хочется разложить по группам как-то, если конечно возможно. К примеру имя компа.номер_удаленного филиала.имя_домена.
Автор: MadLord
Дата сообщения: 27.06.2008 06:52
to RoDeZiya
за второй вариант спасибо...совсем забыл, что можно разделить права пользователям на политики....попробую...
Автор: S4astliff4ik
Дата сообщения: 27.06.2008 08:44
burzomin,а разве ты не ответил сам на свой вопрос???

Вопрос -
Цитата:
хочется разложить по группам как-то


Ответ -
Цитата:
имя компа.номер_удаленного филиала.имя_домена


Например : Фамилия зверя + 1 буква от имени ,дефис филиал PUPKINV-SH IVANOVN-TM


Автор: ali1977
Дата сообщения: 27.06.2008 10:03
установил в политтиках безопасности
вроде все разрешения чтобы компьютеры не входящие в домен могли по сети входить на компьюетеры заведенные в домен - но все равно не получается
подскажите какие политики как нужно настроить?

Добавлено:
нашел!!!)))
стыдно признать но я настраивая доменные политики забыл про локальные политики компьютера которые с домена не управляются

Добавлено:
на доменный компьютер теперь могу входить с компьютеров недоменных
но расшаренные папки не открываются - на вкладке безопасности вроде добавил что гости могут читать и выполнять
Автор: amse
Дата сообщения: 02.07.2008 12:21
Добрый день у всех пользователей пропала вкладка смены картинки рабочего стола
Не подскажите как вернуть через политку безопасности
спасибо
Автор: rkhodjaev
Дата сообщения: 03.07.2008 07:18
amse
Смотри и настраивай здесь
GPO>User Configuration>Administrative Templates>Desktop>Active Desktop
Автор: andrey99999
Дата сообщения: 05.07.2008 19:03
Подскажите как восстановить наследование для учеток ( Allow Inheritable permission from the parent to propagate to this object and all child object) через коммандную строку, или вобще сбросить ACE по умолчанию.
Пробовал так
dsacls \\exchserv\OU=users1,DC=test,DC=local /I:T /N /S /T таблица ACE восстанавливается по умолчанию, а наследование нет.
Автор: docfbi
Дата сообщения: 06.07.2008 15:51
Народ посдкажиет как заставить через доменную политику машинам входить автоматом по определенным логинами паролем (сейчас прописываю в реесте DefaultDomainName и DefaultDomainName)

как это сделать через политику?
Автор: amse
Дата сообщения: 07.07.2008 12:25
rkhodjaev
я там выставил все по умолчанию : "не установлено"
но вкладка не появилась
Автор: AntoshAReal
Дата сообщения: 07.07.2008 15:31
Уважаемые помогите. Есть сетка с доменом на 2003, есть клиент с доступом по вафле.Учетка заведена, комп тоже, при попытке логина не может найти домен. Проблема понятна, чтобы пройти авторизацию нужно достучаться до КД, чтобы до него достучаться нужно, чтобы работал WiFi. Чтобы работал WiFi нужно выполнить логон. Помогите порвать этот замкнутый круг!
Политика в ад всегда ждать инициализации сети дествует почемуто только на проводные подключение
Автор: zubastiy
Дата сообщения: 07.07.2008 21:13

Цитата:
Уважаемые помогите. Есть сетка с доменом на 2003, есть клиент с доступом по вафле.Учетка заведена, комп тоже, при попытке логина не может найти домен. Проблема понятна, чтобы пройти авторизацию нужно достучаться до КД, чтобы до него достучаться нужно, чтобы работал WiFi. Чтобы работал WiFi нужно выполнить логон. Помогите порвать этот замкнутый круг!
Политика в ад всегда ждать инициализации сети дествует почемуто только на проводные подключение

У меня помогало зайти на машину под локальным админом, настраивал подключение, выставлял его по дефолту и вперед на мины, уже под доменным пользователем.

Автор: AntoshAReal
Дата сообщения: 08.07.2008 03:52
А что значит, выставлял по дефолту?

Добавлено:
поглядел по интеу, нашел решение моей проблемы, может кому-то будет нужно http://support.microsoft.com/kb/840669/ru
Автор: sarti
Дата сообщения: 09.07.2008 09:04
Такой вопрос: периодически (раз-два в неделю) обновляется одна специфичная прожка. Обновление в виде исполняемого файла. Не архив (т.е. тупо распаковать и заменить не получится). Пусть установки - свободно изменяемый, но она завязана на родном виндовом инсталлере (т.е. при запуске сразу говорит, что для инсталляции нужны права админа).
Изменение прав/привилегий - не выход (юзер не тот), сам уже начинаю уставать от этой рутины. Можно как-то разрешить юзеру самому устанавливать/обновлять именно эту программу, и никакие кроме этой?
runas - к сожалению, тоже не то, т.к. пасс будет прописан в открытом виде в ярлыке.
Автор: VovaMozg
Дата сообщения: 09.07.2008 09:27
sarti можно накидать программулину (напрмер на Delphi, где-то на ру-борде видел пример в программировании), которая будет запускать указанную программу с правами администратора (т.е. имя пользователя и пароль будут прошиты в exe'шке) и всё будет гут
Автор: kazavo4ka
Дата сообщения: 09.07.2008 09:39
sarti
Как вариант - не подойдет ли AdmiLink ?

Добавлено:

Цитата:
Народ посдкажиет как заставить через доменную политику машинам входить автоматом по определенным логинами паролем (сейчас прописываю в реесте DefaultDomainName и DefaultDomainName)

как это сделать через политику?

Пропишите нужные ключи в том же реестре через групповые политики, или добавляйте их через логон скрипты. Стандартных средств, по-моему, нет.
Автор: sarti
Дата сообщения: 09.07.2008 10:10
VovaMozg, kazavo4ka, да, пожалуй в моей ситуации единственно верное решение должно выглядеть примерно так: адмилинк запускает (от имени админа, есссно) батник (который лежит где-нибудь в системной папке, закрытый от просмотра\редактирования простыми смертными), в котором, в свою очередь, прописан запуск *.exe из определённого каталога (ведь имена присланных файлов-обновлений постоянно изменяются, все не пропишешь).
Я же, получается, оставляю юзеру лишь устный мануал: дескать, когда получаешь апдейт - копируешь его в эту папку и запускаешь вот этот ярлык.

На улице +40, поэтому кто-нибудь - скажите, я же всё верно излагаю?

Добавлено:
... нет, не всё - он же может скопировать туда любой *.exe


...
Автор: kazavo4ka
Дата сообщения: 09.07.2008 10:28

Цитата:
нет, не всё - он же может скопировать туда любой *.e

ну в батнике можно прописать запуск файлов по маске, хотя тоже не катит

Цитата:
... нет, не всё - он же может скопировать туда любой *.exe

если файлы все время с разным названием, то не вижу вариантов...
а что за программа обновляется если не секрет?

Цитата:
но она завязана на родном виндовом инсталлере (т.е. при запуске сразу говорит, что для инсталляции нужны права админа).

Не факт.. Многие системы для создания инсталляторов умеют создавать исполняемые файлы с функцией проверки наличия необходимых прав.
Автор: sarti
Дата сообщения: 09.07.2008 10:37
kazavo4ka, что-то вроде банк-клиента. Т.е. повлиять на авторов обновлений тоже не представляется возможным.






Цитата:
если файлы все время с разным названием, то не вижу вариантов...

Против лома, похоже, до сих пор нет приёма...
Автор: kazavo4ka
Дата сообщения: 09.07.2008 11:04

Цитата:
Против лома, похоже, до сих пор нет приёма...

Ну в данном случае я так думаю не будет пока не изобретут ИИ
Просто в любом случае нужны некоторые параметры - либо примерный объем файла, либо название. Хотя даже если бы было и то и другое, то получилось бы не совсем надёжно..

Как вариант - можно посмотреть каким методом программа установки обновлений проверяет наличие необходимых прав (regmon, filemon), может быть инсталлятор действительно специфичный и проверяет всего лишь наличие какого-нибудь ключика в реестре? Ну или попытаться узнать чем именно создан инсталлятор - если одной из популярных программ, то можно попытаться поискать ответ в документации, а если самопал, то тут конечно хуже...
Автор: sarti
Дата сообщения: 09.07.2008 14:48
kazavo4ka, кстати, моны - тоже идея.
Благодарю
Автор: Fedya
Дата сообщения: 10.07.2008 12:45
Народ! Есть проблемка, мож кто подскажет.
Ситуация- Есть сеть около 100 ПК и несколько серверов. На одном сервере Windows Server 2003 Rus SP1 Enterprise Edition поднят AD. Получаю новое железо и ПО Windows Server 2003 R2 Rus SP2 Standart x64 Edition. Разворачиваю сервер, регистрирую в домене и пытаюсь на нём поднять дополнительный контроллер домена. На шаге сравнения схемы леса выдаёт сообщение, что схема на установленном AD не согласуется с новой схемой и просит воспользоваться утилитой Adprep. Я для очистки совести воспользовался его советом (утилита сказала, что и так всё нормально) и даже поставил SP2, но не помагает. Попробовал установить не R2 - дополнительный контроллер домена встаёт как часы. А начальство хочет именно R2 (она лицензионная).
Бросте мысль или знание пожалуйста.
Автор: Leo1000
Дата сообщения: 10.07.2008 12:49
Fedya
Утилиту надо использовать с диска R2, она лежит в буква:\CMPNENTS\R2\ADPREP\
Автор: Fedya
Дата сообщения: 10.07.2008 12:51
Её и использовал.

Добавлено:
Кстате на диске с x64 утилита не идёт в 32 разрядной системе, так я нашёл диск (лицензионный) R2 x32. С неё утилита запустилась.

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546

Предыдущая тема: Как отключить удаление профиля при выходе


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.