|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Делегирование прав или как предоставить пользователю определённые права |
|
2008 R2 - [решено] Делегирование прав или как предоставить пользователю определённые права
|
Пользователь Сообщения: 78 |
Профиль | Отправить PM | Цитировать Хочу пользователю в AD в ходящему в группу domain users дать права на установку программ, ввод компьютера в домен а также право на удалённый рабочий стол.
Делаю так управление групповой политикой=> выбираю OU в которой находится данный пользователь => вкладка делегирование. Далее выбираю пользователя и разрешение для этого контейнера и всех дочерних контейнеров. Далее жму дополнительно (управление групповой политикой) выбираю нужного пользователя по умолчанию у него стоит галочка особые разрешения, нужно ли в этом окне давать ещё какие либо разрешения? И ещё в этом окне жму дополнительно там есть вкладка Разрешения. Выбираю своего пользователя жму изменить а дальше какие выбрать разрешения? |
|
Отправлено: 08:20, 12-04-2012 |
Пользователь Сообщения: 112
|
Профиль | Отправить PM | Цитировать vaistor
А вот этого не нужно было делать Цитата vaistor:
1. Добавить группу - выбираем группу, в которую входит пользователь, кому предоставляются права локального администратора (тип ввода должен быть - Domain\Group) 2. Только в секции "эта группа входит" - добавляем Administrators (если английская) и/или Администраторы (если русская) или и то и другое по очереди, если используются клиентские компьютеры обоих языков. Тип ввода такой (Group - без указания домена или имени компьютера). Это важно! Эти действия позволят добавить твою группу в группы локальных администраторов на клиентских компьютерах. По поводу remote desctop users - я погорячился, так как у членов группы администраторы и так есть права на удоленый доступ. 3. Ну теперь gpupdate /force или перезагрузка клиентского ПК Что касается секции "члены этой группы", то это функция авторитарное управления группами. Сюда тебе ничего добавлять не нужно. Пробуй. |
|
Отправлено: 14:26, 13-04-2012 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 112
|
Профиль | Отправить PM | Цитировать vaistor, вот здесь наглядно http://www.frickelsoft.net/blog/?p=13
Посмотри |
Отправлено: 14:48, 13-04-2012 | #12 |
Пользователь Сообщения: 78
|
Профиль | Отправить PM | Цитировать Спасибо сейчас посмотрю.
|
Отправлено: 16:09, 13-04-2012 | #13 |
Пользователь Сообщения: 78
|
Профиль | Отправить PM | Цитировать Сделал другим способом.
С помощью скрипта. Создал группу и поместил туда пользователя. В скрипте прописал созданную группу и эта группа имеет права локального администратора. Сам скрипт применил к пользователям в нужной OU через политики. Выкладываю скрипт может пригодится кому либо. On Error Resume Next Set ws = WScript.CreateObject ( "WScript.Shell" ) compname = ws.ExpandEnvironmentStrings ( "%COMPUTERNAME%" ) Set adGrp = GetObject ( "WinNT://" & compname & "/Администраторы,group" ) adGrp.Add ( "WinNT://domen/User Admins,group" ) Set adGrp = GetObject ( "WinNT://" & compname & "/Administrators,group" ) adGrp.Add ( "WinNT://domen/User Admins,group" ) |
Отправлено: 07:58, 18-04-2012 | #14 |
Сообщения: 29
|
Профиль | Отправить PM | Цитировать Не получается делегировать права на управление пользовательскими аккаунтами.
Исходные данные: Есть домен domain1.ru В нем контроллер домена dc1.domain1.ru под управлением ОС Windows Server 2008 R2 (пока единственный) Создана OU UserAccounts, в которой будут находиться все учетные записи пользователей домена Есть группа UserAccountsAdms, членами которой будут некоторые пользователи домена, не обладающие правами Администратор домена и т.п. Хочется: Дать возможность членам группы UserAccountsAdms администрировать учетные записи пользователей, расположенные в OU UserAccounts Воспользовавшись мастером делегирования (Правой кнопкой на OU UserAccounts - Delegate Control - Next - Add - UserAccountsAdms - даем права Create, Delete and Manage user accounts) получаем что ПОКА члены группы UserAccountsAdms могут создать/редактировать/отключить/удалить учетную запись вновь созданного пользователя User1. Но через какое-то время (5-15 минут) эта возможность пропадает. Смотрю права на OU UserAccounts - UserAccountsAdms имеет все необходимые разрешения Смотрю права на пользователя User1 - UserAccountsAdms там УЖЕ нет Подскажите, пжл, в какую сторону смотреть. Спасибо! |
Отправлено: 10:30, 23-10-2012 | #15 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Если User1 — привилегированный пользователь, администрировать подобным образом его не получится. (Т.е., получится, но не стоит.) Система распознаёт его в качестве привилегированного и не даёт разрешения не-администраторам.
|
------- Отправлено: 11:40, 23-10-2012 | #16 |
Сообщения: 29
|
Профиль | Отправить PM | Цитировать нет, User1 - это обычный рядовой пользователь домена.
|
Отправлено: 15:00, 23-10-2012 | #17 |
Сообщения: 29
|
Профиль | Отправить PM | Цитировать Решение найдено
В моем случае у пользователей атрибут adminCount был установален в 1 (почему то). Соответственно, AdminSDHolder отрабатывал и выданные разрешения пропадали. Очень помогла http://support.microsoft.com/default...b;EN-US;817433 |
Отправлено: 10:36, 29-10-2012 | #18 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Он до этого побывал в одной из административной групп, а система не зачищает атрибут adminCount после удаления из группы.
|
------- Отправлено: 12:48, 29-10-2012 | #19 |
Сообщения: 29
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
2. не было его ни в какой привилегированной группе на 200% Вот написал, что решение найдено, ан нет... Не выходит каменный цветок. Скрипт, который приведен в http://support.microsoft.com/default...b;EN-US;817433 отработал. По результатам его работы adminCount=0 у User1, наследование включилось, UserAccountsAdms имеет все необходимые разрешения ... И все равно в течение часа все слетает . И adminCount=1 у User1. Проверил членство User1 в группах - никуда, кроме Domain Users он не входит. Получается, что Domain Users привилегированная группа... Хотя MS утверждает, что защищаемые группы в Windows Server 2008 R2 это: Account Operators, Administrator, Administrators, Backup Operators, Domain Admins, Domain Controllers, Enterprise Admins, Krbgt, Print Operators, Read-only Domain Controllers, Replicator, Schema Admins, Server Operators Что еще проверить? |
|
Последний раз редактировалось Crag Hack, 29-10-2012 в 20:58. Отправлено: 20:38, 29-10-2012 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 R2 - Делегирование прав | AntiZero | Windows Server 2008/2008 R2 | 4 | 25-01-2011 11:26 | |
[решено] Делегирование прав в АД на перемещение объектов. | minion | Microsoft Windows NT/2000/2003 | 4 | 12-08-2009 08:24 | |
делегирование прав доступа | Kobzar | Microsoft Windows NT/2000/2003 | 3 | 10-11-2008 10:35 | |
Делегирование прав на добавление компьютеров в домен. Непонятная проблема. | menpavel | Microsoft Windows NT/2000/2003 | 4 | 03-09-2008 04:48 | |
Делегирование полномочий пользователю | Neon | Microsoft Windows NT/2000/2003 | 12 | 21-03-2008 09:55 |
|