Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Группы пользователей (http://forum.oszone.net/showthread.php?t=316553)

AlexWhite 07-07-2016 14:18 2648774

Группы пользователей
 
Всем привет)

Начинаю разбираться только в AD и есть вопрос.

Есть действующий настроенный DC, и есть много пользователей и групп.

Задача: нужно одного пользователя ограничить в правах.
Что делаю: вижу что Пользователь член многих групп.
Вопрос: есть например группа "Full Internet Access", что само и понятно "Полный доступ в Интернет". Как узнать к чему применяется данная группа? Это ищется в "Управлении Групповой Политикой"? Руками или есть какой-то поиск?

Можно подсказать?)

iluffka 07-07-2016 14:36 2648786

скорее всего группа привязана к программе/устройству, которое служит для доступа в интернет. Там и ищи

WindowsNT 07-07-2016 14:45 2648792

Если какие-то разрешения на эту группу назначены на каком-то другом устройстве или компьютере, так просто найти невозможно. Нет средств.

AlexWhite 07-07-2016 15:01 2648799

Цитата:

Цитата iluffka
скорее всего группа привязана к программе/устройству, которое служит для доступа в интернет. Там и ищи »

ну я также и думал логически, просто получается, если предыдущий админ ничего не объяснил, то только все вручную проверять )

Цитата:

Цитата WindowsNT
Если какие-то разрешения на эту группу назначены на каком-то другом устройстве или компьютере, так просто найти невозможно. Нет средств. »

те если огромный домен передан новому админу, то получается только вручную нужно искать какая группа где имеет определенные права? и реально нет ни ссылок, ни единого учета всех этих групп? не удобно как минимум (

WindowsNT 08-07-2016 09:13 2648944

Неудобно, но так есть. Нет математической модели, в которой устройства сообщали бы на контроллер, какие разрешения у них локально назначены.
Ну и, конечно, что считать огромным доменом.

Ыть 08-07-2016 16:47 2649075

Цитата:

Цитата AlexWhite
Вопрос: есть например группа "Full Internet Access", что само и понятно "Полный доступ в Интернет". Как узнать к чему применяется данная группа? »

спросить администратора, который эту группу создал.
как выше было сказано, эта группа может быть настроена в сторонних сервисах. Одним из которых, например, может быть прокси сервер SQUID, в котором прописано правило - выпускать в интернет без ограничений членов этой группы.
Так же эта группа может быть в ISA или TMG серверах, или аналогичных.

TimonDVD 31-08-2016 22:49 2664683

Доброго времени суток, у меня тоже вопрос связанный с группами, поэтому решил тут написать. Win server 2008 r2 с последними обновлениями, лицензия. Такая проблема у меня, в AD создаю пользователя например "Подразделение"->Петя по дефолту оставляю его в группе "пользователи домёна" -> GPO тоже дефолтное Defoult DP.. Иду на клиентскую станцию с чистой системой win7 максимальная, захожу в домён через учётную запись Петя, пытаюсь на чистую систему накатать драйверы и нужный софт, но не ставятся. Далее я зашел в AD и поменял в свойствах у пользователя "Петя" членство группы на "Администратор домена" и после этого я смог накатать дрова и софт, я понимаю что ошибка не в системе, и я так понял что ответ кроется в "Разрешениях". Уважаемые комрады подскажите где капать, чтобы у группы "Пользователи домёна" были ну почти те же разрешения что и у "Администратор домёна". Я не могу найти настройку групп. Строго не судите)

Angry Demon 01-09-2016 08:43 2664737

Цитата:

Цитата TimonDVD
захожу в домён через учётную запись Петя, пытаюсь на чистую систему накатать драйверы и нужный софт, но не ставятся

Естественно, для установки программ и драйверов необходимы административные полномочия. "Выполнить от имени Администратора" - не?

Цитата:

Цитата TimonDVD
чтобы у группы "Пользователи домёна" были ну почти те же разрешения что и у "Администратор домёна"

Почти - это как? Как слегка беременной быть?

TimonDVD 01-09-2016 09:42 2664751

Цитата:

Цитата Angry Demon
"Выполнить от имени Администратора" - не? »

Не, пробовал
Цитата:

Цитата Angry Demon
Почти - это как? »

так, чтобы были разрешения на установку софта для группы "пользователи домёна" так как вновь созданный пользователь по дефолту в эту группу добавляется. Вообще хотелось бы знать в каких параметрах настраивается любая группа. Ты знаешь?
Цитата:

Цитата Angry Demon
Как слегка беременной быть? »

ахаха-ха-хахаха--аа. Сильно :clapping:

Angry Demon 01-09-2016 14:26 2664840

Цитата:

Цитата TimonDVD
чтобы были разрешения на установку софта для группы "пользователи домёна"

Для этого достаточно пользователю домена быть внесённым в группу локальных администраторов станции. Но это дыра в безопасности. пользователь на то и пользователь, чтоб не иметь администраторских привилегий.

Цитата:

Цитата TimonDVD
Вообще хотелось бы знать в каких параметрах настраивается любая группа

Ничего не понял. Переведите.

TimonDVD 01-09-2016 19:33 2664919

Цитата:

Цитата Angry Demon
пользователь на то и пользователь, чтоб не иметь администраторских привилегий »

Точно, пользователям в своей организации я и хочу предоставить только права пользователей, поэтому я их и оставлял членами группы "пользователи домена", но у этой группы очень ограниченные права, что невозможно запустить установку софта. А мне как админу часто приходится устанавливать разного рода программы, и всякий раз приходится сталкиваться с этими ограничениями. Поэтому и хочу настроить группу "ПОЛЬЗОВАТЕЛИ ДОМЁНА" если это вообще возможно, а именно снять те ограничения с которыми я часто сталкиваюсь.

Iska 01-09-2016 19:56 2664931

TimonDVD, они и не должны иметь прав «на установку софта». За редким, редким исключением.

TimonDVD 01-09-2016 20:32 2664947

Цитата:

Цитата Iska
они и не должны иметь прав «на установку софта». »

Если вы имеете ввиду пользователей моей организации-то, да не должны иметь права на установку. Но эти ограничения часто мне мешают\затрудняют мне работу, вот это я хочу понять, как через группу устанавливать и снимать ограничения, как это делать через GPO я знаю, но в данном случае у меня на это подразделение GPO не стоит, все по дефолту. Эти ограничения убираются когда я меняю группу на "Администратор домёна".

El Scorpio 05-09-2016 06:34 2665800

Цитата:

Цитата TimonDVD
Но эти ограничения часто мне мешают\затрудняют мне работу »

Чем мешают?
Выполнять нужные программы через "Запустить от имени администратора"
Или запустить от имени администратора CMD.EXE для ввода текстовых команд?

TimonDVD 05-09-2016 11:40 2665868

Цитата:

Цитата El Scorpio
Выполнять нужные программы через "Запустить от имени администратора" »

эти способы я пробовал, абсолютно никакой реакций, нажимаю на "Запустить от имени администратора" к примеру установку программы, или драйверов с диска, в ответ-никакой реакции. Чтобы все это проделать мне приходиться менять группу конкретной ученой записи на "Администратор домёна", я бы хотел настроить дефолтную группу "пользователи домёна"

El Scorpio 06-09-2016 01:02 2666029

Цитата:

Цитата TimonDVD
абсолютно никакой реакций, нажимаю на "Запустить от имени администратора" к примеру установку программы, или драйверов с диска, в ответ-никакой реакции. »

Вот и проблема, которую надо решить правильным способом, а не множить нарушения правил эксплуатации вычислительной техники.

Служба "Вторичный вход в систему" активна?

TimonDVD 06-09-2016 10:23 2666088

Цитата:

Цитата El Scorpio
Служба "Вторичный вход в систему" активна? »

Сегодня проверю, настрою GPO


Время: 22:18.

Время: 22:18.
© OSzone.net 2001-