Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Права амдинистратора на вспомогательном контроллере домена...

Ответить
Настройки темы
Права амдинистратора на вспомогательном контроллере домена...

Новый участник


Сообщения: 22
Благодарности: 2

Профиль | Отправить PM | Цитировать


Есть контроллер домена и вспомогалтельный кд, который расположен в филиале. Появилась необходимость дать права как бы локального администратора на вспомогательный котроллер, но не права доменного админа. Есть встроенная группа - Server Operators, но опять же, права будут распространяться и на основной контроллер. У кого есть идеи как сделать "локального админа" на втором DC?

Отправлено: 14:20, 18-02-2009

 

Аватара для germka

Пользователь


Сообщения: 97
Благодарности: 8

Профиль | Отправить PM | Цитировать


создайте локального пользователя на дополнительном КД и добавьте в необходимую группу

Отправлено: 14:44, 18-02-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 666
Благодарности: 62

Профиль | Отправить PM | Цитировать


Попробуйте пойти другим путем: какими именно правами должен обладать этот "локальный админ КД"?

-------
Чудес не бывает, бывают только глюки!


Отправлено: 14:53, 18-02-2009 | #3


Старожил


Сообщения: 444
Благодарности: 74

Профиль | Отправить PM | Цитировать


Цитата germka:
оздайте локального пользователя на дополнительном КД »
на контроллерах домена нету локальных пользователей.

Если вам нужно, чтобы он только мог перезагружать и т.д. контроллер домена есть группа Server operators. Достаточно внести этого малчыка в это группу.
Если же вы ему хотите разрешить добавлять пользователей только в каком то определенном подразделении или еще что то править а AD читайте про делегирование.

Отправлено: 14:57, 18-02-2009 | #4


Новый участник


Сообщения: 22
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата artem_:
на контроллерах домена нету локальных пользователей. »
+1

Цитата artem_:
Если вам нужно, чтобы он только мог перезагружать и т.д. контроллер домена есть группа Server operators. Достаточно внести этого малчыка в это группу.
Если же вы ему хотите разрешить добавлять пользователей только в каком то определенном подразделении или еще что то править а AD читайте про делегирование. »
Вопрос с AD не стоит.
Нужно что бы человек мог ставить/сносить софт, менять какие то локальные настройки, управлять шарами, ну короче всё, что может локальный админ на обычной машине.
И опять же Server operators распространяется на весь домен, как я уже написал. Не хочется пускать человека на основной DC.

Отправлено: 15:14, 18-02-2009 | #5


Аватара для germka

Пользователь


Сообщения: 97
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата podbot:
на контроллерах домена нету локальных пользователей »
что то я по КД пропустил

Отправлено: 17:19, 18-02-2009 | #6


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


podbot, есть группы Domain Admins, Schema Admins - в них указывают администраторов домена и прочего.
Внесение в группу "Администраторы" сделает человека просто админом компа, но не домена.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 01:51, 19-02-2009 | #7


Новый участник


Сообщения: 22
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата Delirium:
Внесение в группу "Администраторы" сделает человека просто админом компа, но не домена. »
Если вы говорите про Built-In группу, то вот такой там комент - "Administrators have complete and unrestricted access to the computer/domain", т.е. права действуют на весь домен, и пользователь получет возможность управления всей АД, что и было проверено на практике пол часа назад. В моём случае права должны распространяться только на один из контроллеров, и не распространяться на АД.

Отправлено: 09:24, 19-02-2009 | #8


Старожил


Сообщения: 444
Благодарности: 74

Профиль | Отправить PM | Цитировать


В этом случаи вам придется создать отдельную групповую политику, привязанную к контроллеру домена. И в этой групповой политике изменить параметр Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Группы с ограниченным доступом, т.е. туда добавить вашего супер пользователя.

Рекомендую к прочтению - http://technet.microsoft.com/ru-ru/l.../cc785631.aspx.

Советую тренироваться на виртуальных машинах т.к. есть нюансы.
Это сообщение посчитали полезным следующие участники:

Отправлено: 10:52, 19-02-2009 | #9


Аватара для luginf

Пользователь


Сообщения: 70
Благодарности: 3

Профиль | Отправить PM | Цитировать


Просто добавь его в группу "Администраторы домена"!

-------
Если не знаешь как поступить, поступай по закону!


Отправлено: 11:01, 19-02-2009 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Права амдинистратора на вспомогательном контроллере домена...

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Групповые политики на контроллере домена и внутри домена HellFire_MZ Microsoft Windows NT/2000/2003 22 11-07-2008 08:56
Лицензирование оси на контроллере домена. FTMer Microsoft Windows NT/2000/2003 3 13-03-2008 09:28
ошибка в контроллере домена e v g e n Microsoft Windows NT/2000/2003 1 28-12-2007 12:40
Ошибка на контроллере домена id 1045 tagrys1001 Microsoft Windows NT/2000/2003 4 06-06-2006 13:55
переустановка ОС на контроллере домена ShotGun Microsoft Windows NT/2000/2003 5 18-12-2005 14:51




 
Переход