Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Настройка Организационного подразделения

Ответить
Настройки темы
Настройка Организационного подразделения


Сообщения: 595
Благодарности: 5

Профиль | Отправить PM | Цитировать


Добрый крайний рабочий день!
Подскажите как сделать следующее. Домен на Вин 2003 сервер, ИСА-Сервер, клиенты Вин 2000 проф и Вин ХР проф. На клиентах настроены Локальные групповые политики. В домене завел Организационные подразделения, там тоже настроил Групповые политики. Если на клиента нет Локальных политик (не настроены), то срабатывают настройки ОП, а если настроены Локальные политики, то работают они, а ОП игнорируется. Как можно сделать, чтобы соединении клиента с доменом, работали Групповые политики ОП, а если локальный вход, то - Локальные.

Спасибо

Отправлено: 08:33, 22-09-2006

 

Пользователь


Сообщения: 54
Благодарности: 2

Профиль | Отправить PM | Цитировать


Я так понимаю что в твоем случаи в AD должно быть так
Есть две OU: Teachers и Schoolboys
Для каждой OU есть свои GPO со своими настройками: GPO Teachers Users; GPO Schoolboys Users
И они прилинкованны к своим OU

Так же у тебя настроены Local GPO, с какиме-то своими настройками не жели в GPO Teachers Users и GPO Schoolboys Users

Соотвественно если у тебя в Local GPO определена опция "Скрыть Мои компьютер"
а в GPO Teachers Users это опция ни как не определена, то естествено при заходе с учеткой преподавателя будут действовать Local GPO
А что бы они не действовали нужно для соответствующих опциях в GPO Teachers Users поставить значения Disable(вообщем задать обратное значение, чем в Local GPO )

Есть утилитка gpresult

-------
Если сообщение помогло, НАЖМИТЕ ПОЛЕЗНОЕ СООБЩЕНИЕ


Отправлено: 14:18, 13-10-2006 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 182
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата:
Micrus - Есть утилитка gpresult
а поподробнее, с ссылками на скачку если можно...

Отправлено: 14:55, 13-10-2006 | #22



Сообщения: 595
Благодарности: 5

Профиль | Отправить PM | Цитировать


Micrus
Спасибо за совет. В понедельник проверю.

Удачи.

Отправлено: 15:46, 13-10-2006 | #23


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Kirill NN
Наберите в командной строке.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 17:26, 13-10-2006 | #24


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


YDen

Проблема решалась ещё в 10 сообщении вашего вопроса - ссылкой monkkey на "Порядок применения политик". И как верно заметил потом Micrus - применяются сначала локальные политики, потом доменные - и если параметры вторых не перекрывают все параметры первых, то параметры первых (которые не перекрываются), остаются в силе.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 09:26, 16-10-2006 | #25


Аватара для XPurple

Ветеран


Сообщения: 1114
Благодарности: 5

Профиль | Отправить PM | Цитировать


xoxmodav
Ну и ... ?

Единственное ,что можно было вынести из предложенного, свелось к следующему:
Первое: закрыть доступ к gpedit.msc
Второе: Убрать все административные привилегии для локальных пользователей
Ну и третье: сбросить все локальные политики на клиентах в default.
1 и 2 -делаются легко, остается решить 3 пункт.

Отправлено: 13:05, 16-10-2006 | #26


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


XPurple

Исходя из слов YDen - пользователи не имеют никаких администраторских прав и исходя из этого - не надо блокировать gpedit.msc, т.к. редактировать ей они не смогут.
А по третьему пункту - используя команду:
Код: Выделить весь код
secedit /configure /cfg %windir%\repair\secsetup.inf /db secsetup.sdb /verbose

Происходит сброс в исходное состояние безопасности, системных файлов и папок NTFS, реестра, политик безопасности, системных служб, пользовательских прав, групп пользователей.

Либо использовать ключ /areas AreaName1 AreaName2, где AreaNamex:
SECURITYPOLICY - Локальная политика и политика для домена, включая политики учетных записей, политики аудита и т.п.
GROUP_MGMT - Настройка ограничений для всех групп, указанных в шаблоне безопасности
USER_RIGHTS - Права пользователей на вход в систему и предоставление привилегий
REGKEYS - Безопасность разделов локального реестра
FILESTORE - Безопасность локальных устройств хранения файлов
SERVICES - Безопасность для всех определенных служб

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 13:47, 16-10-2006 | #27



Сообщения: 595
Благодарности: 5

Профиль | Отправить PM | Цитировать


Спасибо всем за внимание к моей проблеме.
Да все получилось.

xoxmodav
Я не могу убрать права администратора для локальных пользователей. Да, у меня ученики администраторы. И все это из-за учебников Кирилла и Мефодия. Они наотрез не хотят запускаться под клюбыми правами кроме администраторких. обращался в поддержку - результат 0. Многое перепробовал, в том числе и сканировал regmon - ом. Ничего не получилось. Поэтому приходится все позапрещать. И этих учебников большинство - на каждой 25 наименований, всего 40 машин. К этим настройкам я шел 3 года. Сейчас все отлажено и менять не стоит. Поэтому я хотел иметь возможность локального входа в систему - на случай сбоя на сервере, чтобы все машины не остались не рабочими. А просто сбросить все локальные ГП на default - это значит дать ученикам доступ к машинам. Поэтому у меня будет заведено для каждого ученика в домене по учетной записи (для интернета, использую ИСУ), и как запасной вариант - локальный вход.

У меня всречный воспрос. в ГП можно настроить запрет на отображение дисков в Моем компьютере. Но это можно сделать только для A, B, C и d дисков. Я подключил для одного типа пользователей сетевой диск. Мне нужно, чтобы только он отображался в Моем компьютере. Т.е есть ли такая возможность скрытия всех локальных дисков и отображения сетевых.

Спасибо еще раз.

Отправлено: 14:52, 16-10-2006 | #28


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


YDen

Насчёт скрытия сетевых дисков не знаю, но ИМХО вся ваша работа - это ходьба по тонкому льду, т.к. любой человек обладающий администраторскими правами может вывести машину из домена, установить удалить что угодно и как угодно - т.е. сделать что угодно и как угодно.

А filemon использовал? Не пробовал узнать куда вообще они лезут? Не могут же они к драйверам устройств напрямую обращаться.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 16:43, 16-10-2006 | #29


Пользователь


Сообщения: 54
Благодарности: 2

Профиль | Отправить PM | Цитировать


YDen, сетевые диски так же как и сетевые принтеры подключаются только пользователем и соответственно сведения оних хнранятся в настройках профиля пользователя
т.е. это не настройки всего компьютера.

На счет учебников , я думаю что этим прогам просто необхоим доступ на запаись в установленную папку и соответствующие ветки реестра, поэтому если пользователям дать права Power User(можно даже User) и дать права на запись в папку учебников и в ветку реестра, то может сработать. Я уже с подобными программами сталкивался( так же себя ведет SmetaWizard)

-------
Если сообщение помогло, НАЖМИТЕ ПОЛЕЗНОЕ СООБЩЕНИЕ


Отправлено: 07:19, 17-10-2006 | #30



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Настройка Организационного подразделения

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Прочее - Настройка wi-fi banbug Сетевые технологии 8 15-07-2010 10:18
настройка ГП serdanton Microsoft Windows NT/2000/2003 1 25-12-2008 09:04
настройка жк Jonathan Хочу все знать 2 20-08-2006 15:29
создать сервер, чтоб подразделения в городе смогли выйти на сервер через наш канал? BernLo Сетевые технологии 1 27-09-2005 07:58
Настройка ХР Apis.NET Хочу все знать 6 06-09-2004 14:07




 
Переход