Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Права доступа на каталоги через GPO в AD

Ответить
Настройки темы
Права доступа на каталоги через GPO в AD

Пользователь


Сообщения: 90
Благодарности: 0

Профиль | Отправить PM | Цитировать


Есть домен под 2000. Хочу дать определённые права на некоторые каталоги на ПК пользователей. Смысл такой в группу ЛОКАЛЬНЫХ ПОЛЬЗОВАТЕЛЕЙ на всех комп. домена будет включаться группа (например) ДОМЕННЫХ ПОЛЬЗОВАТЕЛЕЙ. После чего на каталог C:\TANGO даются разрешения на чтение\запись группе ЛОКАЛЬНЫЕ ПОЛЬЗОВАТЕЛИ. Хотел сделать данную процедуру через GPO в AD, но вкладка КОМПЬЮТЕРЫ -> ..... -> Файловая система оперирует насколько я понял только доменными учётками\группами. Как тогда можно реализовать такую схему? Писать батник - добавить ДОМЕН.ЮЗЕР в ЛОКАЛ.ЮЗЕР, потом через cacls изменить ACL на каталог как-то громоздко.....

Отправлено: 00:28, 06-05-2008

 

Googler


Сообщения: 3665
Благодарности: 1563

Профиль | Отправить PM | Цитировать


Цитата toro:
Писать батник - добавить ДОМЕН.ЮЗЕР в ЛОКАЛ.ЮЗЕР, потом через cacls изменить ACL на каталог как-то громоздко..... »
почему громоздко?
Код: Выделить весь код
Net LocalGroup "ЛОКАЛЬНЫЕ ПОЛЬЗОВАТЕЛИ" /ADD "Domain\ДОМЕННЫЕ ПОЛЬЗОВАТЕЛИ"
Echo Y|CACLS "C:\TANGO" /E /T /G "ЛОКАЛЬНЫЕ ПОЛЬЗОВАТЕЛИ":C

Отправлено: 07:30, 06-05-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 90
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ну... не громоздко Спасибо.
Но хотелось бы знать - путь через батник единственно возможный?

-------
@ друг человека


Отправлено: 10:20, 06-05-2008 | #3


Googler


Сообщения: 3665
Благодарности: 1563

Профиль | Отправить PM | Цитировать


Цитата toro:
хотелось бы знать - путь через батник единственно возможный? »
включить в группы можно попытаться через политику "Restricted Groups", хотя там свои особенности - все члены явно не указанные в списке будут удалены из группы... а насчет прав ИМХО через политики не выйдет - политики отрабатывают по SID, а они у каждого компьютера будут свои

Отправлено: 10:34, 06-05-2008 | #4


Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


Права на каталоги прекрассно настраивиются через груповые политики, у всех встроенных групп сиды одинаковые. Если встроенных мало, можно добавить любые доменные группы (глобальные, универсальные).

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 17:27, 06-05-2008 | #5


Googler


Сообщения: 3665
Благодарности: 1563

Профиль | Отправить PM | Цитировать


Цитата GreenIce:
у всех встроенных групп сиды одинаковые »
не спорю, но на станции и сервере список встроенных групп различный

Цитата GreenIce:
Если встроенных мало, можно добавить любые доменные группы »
но они не будут соответствовать локальным по SID (даже совпадая по имени) и на права локальных групп это не повлияет

Отправлено: 03:08, 07-05-2008 | #6


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Гм... у меня что-то не идёт батник:

net localgroup Пользователи "SHAH\Пользователи домена" /add -- здесь всё нормально

net localgroup Администраторы в "SHAH\Администраторы домена" /add ---- А ВОТ НА ЭТО РУГАЕТСЯ НА НЕПРАВИЛЬНЫЙ СИНТАКСИС. Ерунда какая-то - если оставить "SHAH\Администраторы" то ругается что нет такой группы (что правильно, т.е. с синтаксисом всё ОК). Но стоит дописать "..... домена" получаю неправильный синтаксис.

Отправлено: 10:47, 07-05-2008 | #7


Googler


Сообщения: 3665
Благодарности: 1563

Профиль | Отправить PM | Цитировать


Цитата H.I.M.:
Но стоит дописать "..... домена" получаю неправильный синтаксис »
да-а... косяк однако, получается для длинных имен только через VBS:

NET.EXE /ADD command does not support names longer than 20 characters

Отправлено: 11:21, 07-05-2008 | #8


Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


amel27
1. Группы "администраторы", "пользователи" и "system" совпадают, чего обычно вполне хватает.
2. Я и имел в виду использование доменных групп вместо локальных. Т.е. не использование локальных груп компьютера как класса.

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 12:53, 07-05-2008 | #9


Пользователь


Сообщения: 90
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо. У меня тоже не идёт длинный путь в имени. Похоже придётся изучать VBS.
К сожалению надо использовать именно ЛОКАЛЬНЫЕ группы. Соответственно включать в них доменные.

А как понять
Цитата GreenIce:
Группы "администраторы", "пользователи" и "system" совпадают, чего обычно вполне хватает. »

-------
@ друг человека


Отправлено: 13:21, 07-05-2008 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Права доступа на каталоги через GPO в AD

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Нет доступа к GPO с правами администратора Zabejalo Microsoft Windows NT/2000/2003 4 28-04-2015 16:58
GPO - запрет доступа по сети локальным учеткам stolyar Microsoft Windows NT/2000/2003 2 11-06-2009 10:46
установка по через gpo, где ссылки на по через dfs farlow Microsoft Windows NT/2000/2003 2 02-11-2007 05:59
[решено] Как менять права на каталоги и файлы с командной строки BarNet Microsoft Windows 2000/XP 3 22-09-2006 18:22
права на каталоги без сетки Guest Microsoft Windows 2000/XP 8 28-12-2002 06:45




 
Переход