Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Права для группы пользователей в домене (http://forum.oszone.net/showthread.php?t=278404)

Elven 26-02-2014 18:37 2316175

Права для группы пользователей в домене
 
Есть некоторая группа в домене, пользователям входящим в нее нужно дать право установки приложений на всех компах домена.

С restricted groups в GP пробовал играться, добился получения прав локального админа, но сие не есть хорошо, хотелось бы дать им права только на установку.
Жду вариантов и уточняющих вопросов.

WindowsNT 26-02-2014 19:37 2316218

Установка программ = привилегии администратора.
Точка.

El Scorpio 27-02-2014 02:12 2316433

Цитата:

Цитата Elven
права только на установку. »

Установка произвольных программ подразумевает запись файлов во все системные каталоги и изменение всех системных разделов реестра, то есть всего того, что должно быть доступно только пользователям из группы "администраторы".

Elven 27-02-2014 11:22 2316575

Эвоно как... Хорошо, тогда подскажите еще один момент.
Делал все что было указано выше следующим путем:
Зашел в групповые политики - Конфигурация Windows - Параметры безопасности - Группы с ограниченным доступом. Создал группу "Администраторы" как на локальной машине. Добавил группу пользователей.
На локальной машине пользователь получил права админа, но проблема в том что эта самая группа попала и в группу Administrators в домене, что дало права доменного админа.
Что я сделал не так?

Telepuzik 27-02-2014 11:28 2316579

Цитата:

Цитата Elven
Что я сделал не так? »

Применили политику к контроллерам домена.

Elven 27-02-2014 11:37 2316585

Telepuzik, вроде понял. Делал в одной из ранее использовавшихся политик, на все машины вообще применялась.

WindowsNT 27-02-2014 14:38 2316705

В конфигурации Restricted Groups нужно перечислить всех членов без исключения, если вы описываете именно BUILTIN\Administrators.
То, что пропали группы и пользователи, не описанные политикой, — совершенно нормально.
Всегда сначала проверяйте действие политик на тестовом OU.

Elven 28-02-2014 17:35 2317363

Я многое сделал неправильно. Теперь допилил следующим образом:
Групповые политики - Конфигурация Windows - Параметры безопасности - Группы с ограниченным доступом.
Создал группу "LocalAdmins" как в домене, указал "Эта группа входит в:"

Administrators;
Администраторы;

Теперь все в шоколаде: все добавленные в группу LocalAdmin (в домене) получают права локального админа.


Время: 20:34.

Время: 20:34.
© OSzone.net 2001-