|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » На каждый сервер уникальную админовскую учётку |
|
|
На каждый сервер уникальную админовскую учётку
|
Новый участник Сообщения: 41 |
Здравствуйте!
Есть контроллер домена win 2003 и ещё "горстка" серверов 2003-2008r2. Необходимо сделать так, чтобы у каждого из админов была своя уникальная учётка для каждого сервера, но при этом необходимо запретить доступ этим учёткам на все другие машины сети. На сколько мне видится: Например админы Vasya и Petya, а сервера типа srv1, srv2 Я на DC создаю учётки srv1_vasya, srv2_vasya, srv1_petya, srv2_petya. Для удобства делаю группы srv1adm_grp и srv2adm_grp. Даю пользователям доступ только на соответсвующие серваки. А теперь возник, наверно, ламерский вопрос, а как этим пользователям дать административный доступ на эти серваки? |
|
Отправлено: 13:20, 08-04-2011 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата mx1805:
|
|
------- Отправлено: 13:33, 08-04-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать или средствами Restricted Groups включить созданные группы в локальную группу Administrators
|
Отправлено: 13:45, 08-04-2011 | #3 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Telepuzik, а как-нибудь централизованно это можно сделать? А то серверов 25 штук и админов 12 человек - мне уже страшно при одной мысли о том сколько учёток придётся наколбасить, а если ещё каждого на серваке добавлять, то я вообще застрелюсь.
zero55, я об этом читал, но в справке MS одни сплошные "осторожно!", "будьте внимательны!", но нормальных коммиксов о том как это сделать, найти так и не удалось, может у кого есть ссылки на "человеческую" документацию с примерами по Restricted Groups? |
Отправлено: 13:46, 08-04-2011 | #4 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать mx1805,
А какие задачи будут выполнять админы на этих серверах? Все зависит от задач, если они будут заходить локально или по RDP то можно сделать так: 1. Создать доменную группу для всех админов 2. Добавить в эту группу всех админов 3. Использую ГП Restricted Groups добавить группу админов в группу локальных администраторов на всех серверах 4. Пройдясь по всем учеткам админов в AD выставить им вход только на те сервера которые они должны администрировать В результате админы смогут зайти только на те сервера на которые им разрешено зайти, не надо ходить и добавлять каждого админа в группу локальных администраторов. |
|
------- Последний раз редактировалось Telepuzik, 08-04-2011 в 14:13. Отправлено: 14:03, 08-04-2011 | #5 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Telepuzik, инсталляция/деинсталляция различного ПО, настройки этого ПО (включая всякие Lotus'ы, MDaemon'ы, ERP-системы) и т.д.
Сейчас все админы входят в группу "Администарторы домена", что не есть хорошо, вот и появилась необходимость оставить одного-двух админов домена, а остальных распихать по их сферам власти. |
Отправлено: 14:15, 08-04-2011 | #6 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать mx1805,
Тогда Вам подойдет тот вариант что я описал выше. |
------- Отправлено: 14:31, 08-04-2011 | #7 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Telepuzik, по-поводу пункта 3 почитал тут:
Правильно ли я понимаю, что сначала я должен просто отдельно создать группу, отдельно создать пользователей, потом группу засунуть в Restricted Groups. И уже там добавить пользователей в список "Члены этой группы"? там же он пишет Цитата:
|
|
Отправлено: 14:59, 08-04-2011 | #8 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата mx1805:
Цитата mx1805:
1. Когда из группы локальных администраторв удаляются все пользователи и группы кроме локального администратора и добавляется группа которая указана в политике 2. Из группы локальных администраторов никто не удаляется а добавляется только группа указанная в политике |
||
------- Отправлено: 16:22, 08-04-2011 | #9 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Telepuzik, Большое спасибо за вашу помощь!
У меня возник ещё один вопрос: Цитата Telepuzik:
1. "Метод замещения" - В Rest. group добавляю группу "Администраторы" и уже сюда в меню "Члены этой группы:" указываю только тех, кто будет в неё входить на всех компьютерах. И именно тут и нужно прописать "Администраторы домена". 2. "Метод добавления" - Создаю обычную группу безопасности, добавляю в эту группу нужных мне пользователей, затем вношу эту группу в Rest. Groups и там в меню "Эта группа является членом в:" прописываю "Администраторы". Верно? |
|
Отправлено: 14:36, 12-04-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Сервер каждый час перезагружается. | turboon | Непонятные проблемы с Железом | 5 | 29-08-2013 14:32 | |
Вопрос - Можно ли учётку, входящую в группу "администраторы" ограничить в правах? | Arwed | Защита компьютерных систем | 7 | 19-03-2011 18:48 | |
2010 - [решено] Не могу настроить учётку в MS Outlook 2010 | Recycler | Microsoft Office (Word, Excel, Outlook и т.д.) | 11 | 05-01-2011 20:16 | |
Установка - Как сделать мою учётку администратором | torpedo96 | Microsoft Windows 7 | 6 | 09-12-2009 21:47 | |
Автовход под локальную учётку. | clin | Microsoft Windows NT/2000/2003 | 4 | 14-08-2009 08:42 |
|