Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Фильтр применения политики (http://forum.oszone.net/showthread.php?t=192903)

Donner 03-12-2010 08:18 1557239

Фильтр применения политики
 
Доброго дня, что то уже совсем туго стала голова соображать, подскажите... как настроить распространение GPO на группу пользователей, но только при логине на определенную группу компьютеров....

т.е. нужно ограничить к примеру доступ к флэшкам группе "студенты" на компьютерах администрации, но оставить открытыми в определённых кабинетах.

Molchune 03-12-2010 11:32 1557367

Ну если в определнных кабинетах тебе нужно оставить флешки всем пользователям, то "Loopback Processing Mode" значение "Replace". Задается Computer Configuration\Administrative Templates\System\Group Pulicy\User Group pulicy loopback processing mode — Replace или Merge.

Donner 03-12-2010 13:32 1557458

как закрыть флэшки я знаю, охота применить еще много политик, вопрос как сделать фильтр, чтобы политика "на пользователя" применялась только на определенных компьютерах.

Telepuzik 03-12-2010 14:08 1557479

Использовать WMI фильтр.

AxeL_FoX 03-12-2010 21:14 1557746

А разве не параметр "Нацеливание" (в русской версии) за это отвечает ? У меня стоит нацеливание на определенное подразделение и работает. Я недавно тему насчет дефолтной политики открывал и решил именно политикой на персональное подразделение.

exo 04-12-2010 01:25 1557889

Цитата:

Цитата Donner
применялась только на определенных компьютерах »

а если компы в группу загнать, и в фильтре указать только её и группу студенты?

Donner 06-12-2010 12:04 1559432

А про WMI и Нацеливание можно поподробней? Нацеливание вроде работает только в отдельных элементах ГПО?


Цитата:

Цитата exo
а если компы в группу загнать, и в фильтре указать только её и группу студенты »


А не важно что стоит в фильтрах группа компьютеров или пользователей, политики всё равно применятся отдельно на компьютер и отдельно на пользователя.... откройте любую GPO и там увидите разделы "конфигурация пользователя" и "конфигурация компьютера" они соответственно и применяются для объектов пользователь и компьютер

McRae. 06-12-2010 17:39 1559660

Хммм) а если в параметре политики указать: применять только для пользователя и применить эту политику для определенной группы пользователей? Т.е найти определенную политику в Object Group Policy и правой клавишей запретить применение параметра для компьютера.?

exo 06-12-2010 18:33 1559699

Цитата:

Цитата Donner
А не важно что стоит в фильтрах группа компьютеров или пользователей »

вообще-то важно.
Пример:
политика 1 действует с фильтром на пользователя Вася.
политика 2 действует с фильтром на компьютер 1.

Вася зашёл на компьютер 1 - применились две политики.
Вася зашёл на компьютер 2 - применилась только политика 1, т.к. политика 2 на него не действует.

Donner 07-12-2010 09:28 1560041

exo, да, это верно, но я не про то.... в GPO явно разделены политики применяемые на компьютер и на пользователя, и они совсем не одинаковые, политику которая применяется на пользователя можно настроить намного гибче, вплоть до того где какая кнопка в эксплорере и цвета обой, в политиках же распространяемых "на компьютер" такого не настроишь, вот мне и нужно применить политику "на пользователя" но только на определенных компьютерах.

exo 07-12-2010 12:18 1560174

Цитата:

Цитата Donner
вот мне и нужно применить политику "на пользователя" но только на определенных компьютерах. »

так а я о чём? настраиваете раздел "пользователи", а в фильтрах указываете на какие компьютеры это действует.

далее, вам нужно разрешить эти запреты определённым пользователям:
создаёте политику перезаписывающее разрешения, и в фильтрах указываете пользователей.

что получается.
первая политика будет действовать всегда на указанных в фильтре компьютерах.
Но если на них зайдут пользователи из фильтра второй политики - то вторая политика перепропишет настройки.

Пример:
выключаете в Пуске кнопку "выключить" для компьютеров из группы "comp_no_shutdown"
На этих компьютерах всегда будет выключена эта кнопка.
Когда заходят пользователи из группы "yes_shutdown", то им переназначается право на наличие этой кнопки.


Время: 17:21.

Время: 17:21.
© OSzone.net 2001-