|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Как запретить вход польз-лей домена на опред-ные компы домена Групповыми политиками |
|
2008 - [решено] Как запретить вход польз-лей домена на опред-ные компы домена Групповыми политиками
|
Пользователь Сообщения: 105 |
Профиль | Отправить PM | Цитировать Здравствуйте, уважаемые друзья.
(поисковики в очередной раз не помогли и ) назрел вопрос Можно ли ограничить вход пользователей в домен WinSrv2008 только входом с определенных компьютеров этого домена и сделать это использованием групповых политик терминальные службы не используются, все в пределах одной Ethernet 100Mb сети уточнение. конечно, можно выставить для каждого пользователя "Вход на..." на вкладке "Учетная запись" окна "Свойства: пользователь", но вот только машин 60, пользователей 300, разным группам пользователей нужно разрешить вход на разные группы машин и на отдельные машины, как-то 60*300=18000 записей делать руки не поднимаются... в этом окне не выбираются машины, зарегистрированные в AD, и группы машин, только Net-BIOS имена компов вводятся вручную С уважением, |
|
Отправлено: 19:11, 21-04-2011 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Ivan Bardeen, правильно ли я понял что в русской версии Organizational Unit называется "Подразделение" и создается наравне с Builtin и т.д. (на том же уровне в консоли AD-Пользователи и компьютеры) и оказывается это не то же самое что группы, хотя бы потому что создать можно только "группу безопасности" и "группу рассылки" а нам-то нужен контейнер ??
|
Отправлено: 20:12, 21-04-2011 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1001
|
Профиль | Отправить PM | Цитировать Цитата malysh!:
|
|
Отправлено: 20:15, 21-04-2011 | #12 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать предлагаю вариант проще, но он имеет одну природу с предложенным Иваном методом.
1. создается набор групп по любому признаку и в группы включаются нужные компьютеры 2 созлается набор групп пользователей 3. на ПК входящие в нужную группу (необходимо настроить как ... Затрудняюсь правильно назвать... в общем в безопасности применение на определенную группу а остальным применение отключить) и в локальную группу Users средствами Resicted Users в группу пользователей вписываются только нужные учетные записи. Таким образом получаем средство которое управляет возможностью входа на рабочие станции при условии что пользователь входит в группу которой разрешен вход на определенный компьютер. |
Отправлено: 23:40, 21-04-2011 | #13 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Цитата Ivan Bardeen:
правильно ли я понял, что политика "restricted groups" не "существует как-то отдельно", что её нет в объектах GPO по умолчанию default domain policy и другом default'е, что она есть в любом вновь создаваемом объекте GPO значит, мне нужно создать новый объект GPO (в той же ветке, на том же уровне что и Default Domain Policy), пустой, все политики не заданы, и только в ветке политики "restricted groups" этого нового GPO (а как вообще restricted groups по-русски? "политики ограниченных групп"?) нужно сделать ЭТО. сделать что ? Цитата zero55:
пункт 3. опять не понял (( |
||
Отправлено: 23:48, 21-04-2011 | #14 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать zero55, Ivan Bardeen, мужики, а в чём разница-то ? Ivan Bardeen, Вы предлагаете привязать этот новый_GPO_с_политикой_"restricted_groups" с вновь создаваемым OU, а Вы, zero55, с вновь создаваемой группой безопасности - только и всего ?
или имеется в виду что существует две "restricted" политики - "restricted groups" и "restricted users" и в модели, предложенной Ivan Bardeen, мне нужно (я всё это гипотетически излагаю и прошу прощения - разбираюсь дома, а DCшка разумеется на работе) исправить гипотетический параметр политики "restricted_groups", связанный с builtin группой "Пользователи" (её олицетворением на клиентских машинах) - её переопределить на другую, а в модели, предложенной zero55, наоборот - набрать в неё (builtin группу "Пользователи" - её олицетворением на клиентских машинах) пользователей из числа зарегистрированных в AD на DCшке я вчера создал (первую в жизни) GPO для ограничения размера профилей, и могу точно сказать, что если слева в дереве консоли мышью выделить GPO, то в центральной части консоли появляется некое окно настройки, в нем 4 вкладки, одна из них - параметры, выбираешь её и в виде дерева отображаются заданные в этом GPO политики, но я не о том - ещё одна вкладка - вроде "применять к..." и там можно выбрать группу и пользователей (а может, компьютеры ?) к которым применять, так вот - об этом ли говорили Вы, Ivan Bardeen, Цитата Ivan Bardeen:
Цитата zero55:
есть ещё вопрос - о получении результирующей политики правильно ли я предполагаю, что если создать новый GPO наряду с двумя default'овыми, произойдет складывание политик всех GPO по принципу "определено в любой одной - так же определено в целом" "не определено ни в одной - не определено в целом" "определено одинаково - консенсус " "определено по-разному - ошибка" не определено - это ещё называют политика не задана, на схеме покажу ___________дефолтовый GPO___________новый GPO_________результирующая политика ...________________..._____________________..._____________________.... политика N_____включена____________не определена_______включена как в дефолт GPO ...________________..._____________________...______________________... политика S_____не определена__________включена___________включена как в новом GPO ...________________..._____________________..._____________________... ну и все другие варианты, но особенно интересуют эти два (не перебил ли мною созданный отдельно GPO для ограничения размера профилей пользователей дефолтовый GPO для всех пользователей домена) |
||
Последний раз редактировалось malysh!, 22-04-2011 в 03:42. Отправлено: 03:13, 22-04-2011 | #15 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Уважаемые мои господа !
правильно ли я понял, что вообще то говоря, "restricted groups" предназначена для переназначения и управления членства в локальных группах на клиентских компьютерах, говоря "локальных группах на клиентских компьютерах" мы имеем в виду те самые группы безопасности, которые можно создавать (и управлять) в консоли "Управление компьютером" на самой рабочей станции с WinXP, так, как-будто бы мы сами вручную, а не автоматически политика "restricted groups", создали локально пользователей, группы безопасности и распихали их по этим группам локально а попроще решить мою проблему нельзя ? но это не значит, что я не ценю помощь, которую мне уже оказали |
Отправлено: 03:37, 22-04-2011 | #16 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать можно и проще.
используйте Group Policy Preference http://www.grouppolicy.biz/2010/01/h...trator-groups/ это позволит оперировать только одним GPO и использую функцию таргетинга назначать набор групп на нужные компьютеры по любому признаку. Оба метода допустимы, но разница заключена в том что Иван предлагает создать OU и на него назначить политику, а я предлагаю создать группы и на их основе назначить политику. Мой вариант позволит без изменения структуры OU назначать нужные правила т.е. вам не придется перекраивать текущую структуру OU. |
Отправлено: 09:52, 22-04-2011 | #17 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать сделал всё как сказано
созданы пользователи в контейнере (встроенном) Users (пользователи названы U1001, U1002 ...) созданы глобальная группа УЧЕНИКИ в контейнере Users, эта группа является членом глобальной группы Пользователи домена (группа по умолчанию, глобальная) создана группа КОМПЬЮТЕРЫ ДЛЯ УЧЕНИКОВ в контейнере Computers (встроенном), глобальная, эта группа является членом созданной группы КОМПЬЮТЕРЫ ШКОЛЫ, глобальной, в контейнере Computers (встр), эта группа - член глобальной группы Компьютеры домена (группа по умолчанию, глобальная) создан (на том же уровне что и Default domain policy) объект GPO, пустой, в разделе этого GPO Конфигурация компьютера\ Настройки\ Параметры Панели управления\ Локальные пользователи и группы добавлены 2 записи, первая, за порядком 1 (столбец такой там - Порядок), Имя группы:Пользователи (встроенная и т.д.), действие - Замена, галки Удалить (одна пользователей другая группы) обе стоят, в поле Члены записей нет (не добавлены), на вкладке Общие одна галка - Нацеливание, в редакторе таргеттинга - одна запись - компьютеры в группе (там прям выбираешь Новый->Группа), значение для записи (Группа: ) КОМПЬЮТЕРЫ ШКОЛЫ вторая запись, (порядок: 2), Имя группы: Пользователи (встр...), действие - Обновить, галки Удалить обе сняты, в поле Члены выбрана группа УЧЕНИКИ, для неё Action:ADD, на вкладке Общие одна галка - Нацеливание, в редакторе таргеттинга одна запись - компьютеры в группе, значение - КОМПЬЮТЕРЫ ДЛЯ УЧЕНИКОВ, в Диспетчере сервера для этого GPO в поле Применять к: поставлено Компьютеры домена (встр) и пофик GPO не используется, (предположить тупую ошибку - включена, я проверил даже), то есть он есть, ошибок система не выдает, но на рабочей станции это никак не отображается, в консоли Управление компьютером\ Локальные пользователи и группы\ Группы\ в окне Свойства:Пользователи, члены группы - 2 по умолчанию ( NT AUTHORITY\ ИНТЕРАКТИВНЫЕ и NT AUTHORITY\Прошедшие проверку ) и один (наверное, добавляемый доменом) - NT AUTHORITY\Пользователи домена никаких упоминаний о группе учеников (я рассказываю только часть, такая же ситуация для групп учителей и администрации), пользователь U10.. может залогиниться с любой рабочей станции к какой бы группе она не принадлежала, и есть ещё момент в Диспетчере сервера для этого GPO (если выбрать его в дереве слева, то справа появляется окно из 4-х вкладок, я рассказывал в пред-предыдущем посте) не показываются связи, то есть для Default domain policy например в поле связан с.. отображается имя домена, для моего GPO - ничего С надеждой, прошу помощи |
Отправлено: 23:01, 23-04-2011 | #18 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать как думаете, вот этот видеодоклад и вот это обновление для XP спасут меня в возникшей ситуации ?
|
Отправлено: 02:14, 24-04-2011 | #19 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать ещё вопрос
значит ли добавление политики "restricted groups" не при помощи GPO Preferences, классически при помощи Copmuter configuration\ Policies\ , что список членства в локальных группах останется даже при недоступности контроллера домена ? то есть например, ночью отключали свет, сервер вырублен, утром человек пришёл на работу (учёбу) и ему удаётся залогиниться на рабочую станцию потому что в списке локальных пользователей и групп при загрузке рабочей станции при недоступности контроллера домена, на рабочей станции остались сохранённые с прошлой её загрузки локальные пользователи и группы, или же этот список формируется каждый раз при загрузке рабочей станции заново, и недобавленные на ней локально пользователи и группы не появятся в списке при недоступности контроллера домена с настроенной "restricted groups" ? |
Отправлено: 11:32, 24-04-2011 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] чудеса с групповыми политиками | Reactor77 | Microsoft Windows NT/2000/2003 | 5 | 09-09-2010 12:47 | |
Проблема с групповыми политиками Win2003 R2 | krashsound | Microsoft Windows NT/2000/2003 | 5 | 14-10-2008 19:42 | |
Не могу запретить пользователям домена запретить скачивание файлов с интернета | ANR | Microsoft Windows NT/2000/2003 | 5 | 12-10-2007 17:56 | |
Натройки пользователей групповыми политиками _ принудительно | Leliki | Microsoft Windows NT/2000/2003 | 0 | 25-03-2007 21:25 | |
Проблема с групповыми политиками | Jerry1 | Microsoft Windows NT/2000/2003 | 1 | 25-04-2006 09:14 |
|