Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Блокировка сеанса пользователя в GPO распространяется не до конца верно

Ответить
Настройки темы
2008 R2 - Блокировка сеанса пользователя в GPO распространяется не до конца верно

Новый участник


Сообщения: 39
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: iNsaneO_o
Дата: 23-10-2014
день добрый. помогите пожалуйста разобраться с вопросом.
дано:
- компьютеры win7 в домене;
- распространяется правило политики для компьютеров "разрешить делегирование сохраненных учетных данных с проверкой подлинности сервера только NTLM" с серверами "TERMSRV/*";
- на пользователей "таймаут заставки" 600сек.

в итоге что получаем? если пользователь не подключен к приложению на сервере - то сеанс на ПК через 10 мин блокируется, все как надо.
если же пользователь был подключен к назначенным приложениям на сервере - то получаем блокирование сеанса пользователя и на ПК, и на сервере.
как это можно поменять?

Отправлено: 09:12, 23-10-2014

 

Аватара для Shiirx

Старожил


Сообщения: 394
Благодарности: 10

Профиль | Отправить PM | Цитировать


Цитата iNsaneO_o:
в итоге что получаем? если пользователь не подключен к приложению на сервере - то сеанс на ПК через 10 мин блокируется, все как надо.
если же пользователь был подключен к назначенным приложениям на сервере - то получаем блокирование сеанса пользователя и на ПК, и на сервере.
как это можно поменять? »
значит применять политику надо на машины, а не на пользователя и только на рабочие, а не на все, в том числе и сервер )

Отправлено: 10:12, 23-10-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 39
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Shiirx:
значит применять политику надо на машины, а не на пользователя и только на рабочие, а не на все, в том числе и сервер ) »
как политику применить на компьютеры, если таймаут есть только для пользователей в персонализации?
ежели привязать политику к OU=Users, добавить в фильтр безопасности только какой-нибудь ПК для проверки - так не действует. Поэтому понять не могу это...

а при попытке добавления WMI фильтра
select * from Win32_OperatingSystem WHERE Version like "6.1%" AND ProductType="1"
он почему-то не отрабатывает

Отправлено: 10:18, 23-10-2014 | #3


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Приветствую, iNsaneO_o.
Возможно поможет замыкание групповой политики http://gpo-planet.com/?p=2119 или http://www.youtube.com/watch?v=y23GdhYII-M.
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:31, 23-10-2014 | #4


Новый участник


Сообщения: 39
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата nokogerra:
Приветствую, iNsaneO_o.
Возможно поможет замыкание групповой политики http://gpo-planet.com/?p=2119 или http://www.youtube.com/watch?v=y23GdhYII-M. »
приветствую и я Вас)
похоже это именно то что надо.
сперва прочитал инфу по первой ссылке + в групповых политиках описание данной опции = вообще не мог переварить что к чему применять надо
затем посмотрел видео где все доходчиво разжевано - кажется помогло (судя по результатам групповой политики), а завтра уже на работе проверю.
спасибо вам. если что-то не получилось таки (НЕ ДАЙ БОГ! :D), то отпишусь еще

Отправлено: 20:34, 23-10-2014 | #5


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Надеюсь это вам поможет. Однако, несмотря на то что в rsop или отчете мастера результирующей политики параметры отображены как примененные, для реального эффекта может потребоваться сделать gpupdate и перезагрузить машину (если одна или пара - не проблема, если нужно для масс - specops gpupdate в помощь, или icm командлет powershell, однако это не быстрее и не проще и требуется настроенная winrm), как и при многих настройках для компьютера в объектах групповых политик. Ключевое слово "может", т.к. я в продакшне не использовал замыкание, на тестах работало нормально, но не помню нужна ли была перезагрузка. А в видео Буланова заработало без перезагрузки?

Отправлено: 10:26, 24-10-2014 | #6


Новый участник


Сообщения: 39
Благодарности: 0

Профиль | Отправить PM | Цитировать


да я всегда gpupdate /force делаю.
все заработало

остался только мне непонятен один момент: можно ли сделать подобное через фильтры?

Отправлено: 12:55, 24-10-2014 | #7


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


я не могу в wmi-фильтры так же, как Польша не может в космос, но попробуйте такой:
Команда: Select * from Win32_ComputerSystem where Name="имя_компьютера", где имя компьютера - короткое имя машины (не fqdn) в классе root\cimv2. Мне такой вариант не кажется удобным.

Отправлено: 15:39, 24-10-2014 | #8


Новый участник


Сообщения: 39
Благодарности: 0

Профиль | Отправить PM | Цитировать


пытался применить довольно таки банальный {__select * from Win32_OperatingSystem WHERE ProductType="1"__} в итоге никаких изменений - применялся ко всем машинам в OU, не игнорировав сервера и DC.

Отправлено: 16:02, 24-10-2014 | #9


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


как я уже сказал, я не могу в wmi-фильтры, не вижу особого смысла, и также практически все примеры, которые приводились в статьях и гайдах не работали для меня, но емнип тот, который я привел - работал, вы его попробовали?

Отправлено: 08:05, 25-10-2014 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Блокировка сеанса пользователя в GPO распространяется не до конца верно

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Не загружается компьютер до конца deniszaycev Тест-форум 0 24-03-2013 17:21
Разное - не до конца выключается машина sergey12345 Непонятные проблемы с Железом 6 04-06-2012 16:14
Загрузка - не загружается виндовс до конца serzik123 Microsoft Windows 2000/XP 1 13-11-2010 10:51
Загрузка - Компьютер выключается не до конца naazarko Microsoft Windows 7 124 04-08-2010 15:04
Не до конца отрабатывающий скрипт! themaxik Microsoft Windows NT/2000/2003 18 30-09-2009 15:12




 
Переход