Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   [решено] Как разрешить локальный вход в машину с AD ? (http://forum.oszone.net/showthread.php?t=345753)

hozman 06-07-2020 14:32 2927449

Как разрешить локальный вход в машину с AD ?
 
У меня нет особо вариантов в данном случае завиртуалить AD. Пришлось подымать его на основном сервере.
Как можно пусть локального пользователя (не администратора) в систему? Пользователи по rdp работают, а локально войт нет возможности не у кого, кроме администратора.
Я в групповых политиках нашёл это:



Видно, что возможность добавить пользователя, у которого имеется возможность локального входа в систему отсутствует. Как это поправить?

Anton04 07-07-2020 12:28 2927552

Цитата:

Цитата hozman
Как можно пусть локального пользователя (не администратора) в систему? »

Я бы так не стал делать.

Цитата:

Цитата hozman
Видно, что возможность добавить пользователя, у которого имеется возможность локального входа в систему отсутствует. Как это поправить? »

Правится в GPO, не через оснастку "Управление групповой политикой" в "Панель управления\Система и безопасность\Администрирование" (оснастку предварительно нужно установить).
То что вы показали это оснастка локальной политики ПК. При создании домена, первостепенную важность несёт именно доменная политика, т.к. она перекрывает локальную.

P.S. Крайне не рекомендую Вам пускать пользователей на КД. Озвучки лучше проблему полностью (в месте с имеющимися ресурсами) и вполне вероятно, что можно будет сделать более безопасные настройки для решения вопроса.

Kirill_S 07-07-2020 15:46 2927571

На компьютерах нет локальных учеток только доменные?
Создайте на рабочих станциях лок учетки: имя_хост1\имя_юзера1, дайте им права для удаленного захода на свой имя_хост, будут логинится по РДП с этой учеткой.
Как они будут получать доступы к доменным ресурсам история отдельная.

А зачем вам это? Может оно проще может быть реализовано.

hozman 08-07-2020 08:27 2927622

Цитата:

Цитата Anton04
Озвучки лучше проблему полностью (в месте с имеющимися ресурсами) и вполне вероятно, что можно будет сделать более безопасные настройки для решения вопроса. »

По сути, сервер находится в помещении, где работает один сотрудник. Нужно дать ему возможность заходить локально с одной лишь целью. Браузер + офисное ПО. Больше ничего ему не нужно. Т.е. никаких прав, кроме использования базовых офисных средств ему не нужно. Как я понимаю, здесь нет ничего опасного.

Anton04 08-07-2020 22:04 2927714

Цитата:

Цитата hozman
Как я понимаю, здесь нет ничего опасного. »

Опасного да, но работа пользователя (не администратора) на КД априори не безопасна, по причине не компетентности пользователя, т.к. высока вероятность того что пользователь запустит какой-то экплойт (намеренно или не намеренно это уже другой вопрос) и вы потеряете всё и сразу.

Если Вам позволяет система, то поставьте роль Hyper-V и установите VM и уж в неё пускайте кого хотите.

DJ Mogarych 13-07-2020 09:07 2928052

На контроллере домена нет и не может быть локальных учётных записей.

hozman 13-07-2020 19:30 2928129

Понял. Благодарю за ответы. Буду знать..

Busla 14-07-2020 08:26 2928178

Цитата:

Цитата Anton04
поставьте роль Hyper-V и установите VM и уж в неё пускайте кого хотите »

и как вы предлагаете локальную консоль (экран, мышь, клавиатура) пробрасывать в ВМ?

paranoya 14-07-2020 10:56 2928193

Цитата:

Цитата Busla
и как вы предлагаете локальную консоль (экран, мышь, клавиатура) пробрасывать в ВМ? »

Локальная консоль рабочего станции пользователя пробрасывается так же как и всегда для RDP.

hozman 17-07-2020 20:28 2928484

Там изначально не совсем правильно реализовано. Всё в одном. И 1С на этом сервере и AD. Как ни крути, хост сам по себе является доменом. ПОтому не поможет Hyper-V. Разве что позже переустановить всё. Чтобы хост был голой системой. Отдельно виртуализовать AD. Тогда всё будет как нужно. В моём случае локально вход осуществляется сразу в домен, на машине о которой я говорю. Поэтому вариант с Hyper-V не катит..

Anton04 23-07-2020 10:08 2929029

Цитата:

Цитата hozman
И 1С на этом сервере и AD. Как ни крути, хост сам по себе является доменом. »

Я бы сказал что это стандартная ситуация для небольших компаний.

Цитата:

Цитата hozman
ПОтому не поможет Hyper-V. Разве что позже переустановить всё. Чтобы хост был голой системой. Отдельно виртуализовать AD. »

Ну зачем же так, я же Вам писал поставьте роль Hyper-V на текущую систему, создайте VM и перетащите на VM RDP и 1С, введите эту VM в домен и удалите лишнее с AD. Делов-то... :blind:

Busla 23-07-2020 15:34 2929066

Anton04, не надо повторять одну и ту же глупость дважды:
чтобы пользователь локально попал в VM ему всё равно надо логиниться на физическом хосте, который по вашему рецепту всё так же является контроллером домена

Тогда уж надо контроллер домена переселять в ВМ, на хост/гипервизор логиниться рядовым пользователем. Мне эта идея не нравится, но по крайней мере она решает затруднения топикстартера.

Anton04 23-07-2020 22:22 2929113

Цитата:

Цитата Busla
не надо повторять одну и ту же глупость дважды »

Да же обидно как-то... но я не вижу тут глупости ну ни на грошь...


Цитата:

Цитата Busla
чтобы пользователь локально попал в VM ему всё равно надо логиниться на физическом хосте, »

Зачем ему логинится на физ. хосте!? На физ. хосте будет только AD+DNS+Hyper-V. Пользователь вообще не будет знать о наличии ПК с AD и коннектится он будет напрямую в VM по RDP.

По моему это вы коллега что-то путаете... :tomato2:

Busla 24-07-2020 11:50 2929180

Anton04, прочитайте внимательно топик:
Цитата:

Цитата hozman
Пользователи по rdp работают, а локально войт нет возможности не у кого, кроме администратора. »

а так же внимательно прочитайте то, что конкретно вам на ваш вопрос ответил топикстартер:
Цитата:

Цитата hozman
сервер находится в помещении, где работает один сотрудник. Нужно дать ему возможность заходить локально с одной лишь целью. Браузер + офисное ПО. »


Anton04 25-07-2020 21:13 2929275

Busla,

Значит я не совсем верно понял задачу, ведать так объяснили...

azamateus 28-04-2021 23:46 2956618

Можно добавить этого пользователя в группу "Операторы печати" и локально он сможет входить и даже принтеры сможет устанавливать и настраивать


Время: 23:35.

Время: 23:35.
© OSzone.net 2001-