|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Настройка Организационного подразделения |
|
Настройка Организационного подразделения
|
Сообщения: 595 |
Профиль | Отправить PM | Цитировать Добрый крайний рабочий день!
Подскажите как сделать следующее. Домен на Вин 2003 сервер, ИСА-Сервер, клиенты Вин 2000 проф и Вин ХР проф. На клиентах настроены Локальные групповые политики. В домене завел Организационные подразделения, там тоже настроил Групповые политики. Если на клиента нет Локальных политик (не настроены), то срабатывают настройки ОП, а если настроены Локальные политики, то работают они, а ОП игнорируется. Как можно сделать, чтобы соединении клиента с доменом, работали Групповые политики ОП, а если локальный вход, то - Локальные. Спасибо |
|
Отправлено: 08:33, 22-09-2006 |
Пользователь Сообщения: 54
|
Профиль | Отправить PM | Цитировать Я так понимаю что в твоем случаи в AD должно быть так
Есть две OU: Teachers и Schoolboys Для каждой OU есть свои GPO со своими настройками: GPO Teachers Users; GPO Schoolboys Users И они прилинкованны к своим OU Так же у тебя настроены Local GPO, с какиме-то своими настройками не жели в GPO Teachers Users и GPO Schoolboys Users Соотвественно если у тебя в Local GPO определена опция "Скрыть Мои компьютер" а в GPO Teachers Users это опция ни как не определена, то естествено при заходе с учеткой преподавателя будут действовать Local GPO А что бы они не действовали нужно для соответствующих опциях в GPO Teachers Users поставить значения Disable(вообщем задать обратное значение, чем в Local GPO ) Есть утилитка gpresult |
------- Отправлено: 14:18, 13-10-2006 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 182
|
Профиль | Отправить PM | Цитировать Цитата:
|
|
Отправлено: 14:55, 13-10-2006 | #22 |
Сообщения: 595
|
Профиль | Отправить PM | Цитировать Micrus
Спасибо за совет. В понедельник проверю. Удачи. |
Отправлено: 15:46, 13-10-2006 | #23 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Kirill NN
Наберите в командной строке. |
------- Отправлено: 17:26, 13-10-2006 | #24 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать YDen
Проблема решалась ещё в 10 сообщении вашего вопроса - ссылкой monkkey на "Порядок применения политик". И как верно заметил потом Micrus - применяются сначала локальные политики, потом доменные - и если параметры вторых не перекрывают все параметры первых, то параметры первых (которые не перекрываются), остаются в силе. |
------- Отправлено: 09:26, 16-10-2006 | #25 |
Ветеран Сообщения: 1114
|
Профиль | Отправить PM | Цитировать xoxmodav
Ну и ... ? Единственное ,что можно было вынести из предложенного, свелось к следующему: Первое: закрыть доступ к gpedit.msc Второе: Убрать все административные привилегии для локальных пользователей Ну и третье: сбросить все локальные политики на клиентах в default. 1 и 2 -делаются легко, остается решить 3 пункт. |
Отправлено: 13:05, 16-10-2006 | #26 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать XPurple
Исходя из слов YDen - пользователи не имеют никаких администраторских прав и исходя из этого - не надо блокировать gpedit.msc, т.к. редактировать ей они не смогут. А по третьему пункту - используя команду: secedit /configure /cfg %windir%\repair\secsetup.inf /db secsetup.sdb /verbose Происходит сброс в исходное состояние безопасности, системных файлов и папок NTFS, реестра, политик безопасности, системных служб, пользовательских прав, групп пользователей. Либо использовать ключ /areas AreaName1 AreaName2, где AreaNamex: SECURITYPOLICY - Локальная политика и политика для домена, включая политики учетных записей, политики аудита и т.п. GROUP_MGMT - Настройка ограничений для всех групп, указанных в шаблоне безопасности USER_RIGHTS - Права пользователей на вход в систему и предоставление привилегий REGKEYS - Безопасность разделов локального реестра FILESTORE - Безопасность локальных устройств хранения файлов SERVICES - Безопасность для всех определенных служб |
------- Отправлено: 13:47, 16-10-2006 | #27 |
Сообщения: 595
|
Профиль | Отправить PM | Цитировать Спасибо всем за внимание к моей проблеме.
Да все получилось. xoxmodav Я не могу убрать права администратора для локальных пользователей. Да, у меня ученики администраторы. И все это из-за учебников Кирилла и Мефодия. Они наотрез не хотят запускаться под клюбыми правами кроме администраторких. обращался в поддержку - результат 0. Многое перепробовал, в том числе и сканировал regmon - ом. Ничего не получилось. Поэтому приходится все позапрещать. И этих учебников большинство - на каждой 25 наименований, всего 40 машин. К этим настройкам я шел 3 года. Сейчас все отлажено и менять не стоит. Поэтому я хотел иметь возможность локального входа в систему - на случай сбоя на сервере, чтобы все машины не остались не рабочими. А просто сбросить все локальные ГП на default - это значит дать ученикам доступ к машинам. Поэтому у меня будет заведено для каждого ученика в домене по учетной записи (для интернета, использую ИСУ), и как запасной вариант - локальный вход. У меня всречный воспрос. в ГП можно настроить запрет на отображение дисков в Моем компьютере. Но это можно сделать только для A, B, C и d дисков. Я подключил для одного типа пользователей сетевой диск. Мне нужно, чтобы только он отображался в Моем компьютере. Т.е есть ли такая возможность скрытия всех локальных дисков и отображения сетевых. Спасибо еще раз. |
Отправлено: 14:52, 16-10-2006 | #28 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать YDen
Насчёт скрытия сетевых дисков не знаю, но ИМХО вся ваша работа - это ходьба по тонкому льду, т.к. любой человек обладающий администраторскими правами может вывести машину из домена, установить удалить что угодно и как угодно - т.е. сделать что угодно и как угодно. А filemon использовал? Не пробовал узнать куда вообще они лезут? Не могут же они к драйверам устройств напрямую обращаться. |
------- Отправлено: 16:43, 16-10-2006 | #29 |
Пользователь Сообщения: 54
|
Профиль | Отправить PM | Цитировать YDen, сетевые диски так же как и сетевые принтеры подключаются только пользователем и соответственно сведения оних хнранятся в настройках профиля пользователя
т.е. это не настройки всего компьютера. На счет учебников , я думаю что этим прогам просто необхоим доступ на запаись в установленную папку и соответствующие ветки реестра, поэтому если пользователям дать права Power User(можно даже User) и дать права на запись в папку учебников и в ветку реестра, то может сработать. Я уже с подобными программами сталкивался( так же себя ведет SmetaWizard) |
------- Отправлено: 07:19, 17-10-2006 | #30 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Прочее - Настройка wi-fi | banbug | Сетевые технологии | 8 | 15-07-2010 10:18 | |
настройка ГП | serdanton | Microsoft Windows NT/2000/2003 | 1 | 25-12-2008 09:04 | |
настройка жк | Jonathan | Хочу все знать | 2 | 20-08-2006 15:29 | |
создать сервер, чтоб подразделения в городе смогли выйти на сервер через наш канал? | BernLo | Сетевые технологии | 1 | 27-09-2005 07:58 | |
Настройка ХР | Apis.NET | Хочу все знать | 6 | 06-09-2004 14:07 |
|