|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Права группы пользователей АД |
|
Права группы пользователей АД
|
Новый участник Сообщения: 48 |
Профиль | Отправить PM | Цитировать У себя недавно поставил АД, сходу столкнулся со следующими пробеммами(не пинайте плиз, я юниксоид, винда мне в новинку):
1) Как мне выдать компу/юзеру полный доступ на его комп(для установки программ требующих прав администратора), НО не давая админку на домен. 2) Как мне сделать чтобы пользователь одновременно был в домене и мог сидеть по диал-апу в инете. При подключении он пишет как я понял что не может найти инетовские адресса в домене. Что загвозка в использовании DNS (эт я так подозреваю 3) Вопрос по DNS: В сервере 3 сетевушки, на каждую повешано по сегменту, как сделать так чтобы все компьтеры сети были в одном списке в файловых менеджерах?? 4) Как мне ОГРАНИЧИТЬ использование моего контролера домена(он у меня маршрутизатор/ирк_сервер/веб_сервер) компьютерами НЕ регистрированными в домене(рабочие группы). Мне нужно чтобы сервер не обрабатывал запросы и не общался с этими компьютерами до их авторизации в домене, пусть даже он им выдаст DHCP. Уважаемые коллеги-сисадмины!! Буду оччень благодарен за предоставленную помощь и советы!! Нужно поднять систему в кротчайшие сроки, без вас справиться не получится!! |
|
Отправлено: 11:45, 17-07-2007 |
Новый участник Сообщения: 48
|
Профиль | Отправить PM | Цитировать Цитата:
|
|
Отправлено: 00:46, 19-07-2007 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 48
|
Профиль | Отправить PM | Цитировать Назревает ещё 1 вопрос, как оставаясь "локал админом", админом только своего компа, НЕ иметь доступа к сетевым настройкам(к смене IP хотябы, но имея права открывать шары)?? От моих "лучших собаководов" хоть стой, хоть падай
Сегодня книгу докачаю(за ночь стянул метров 30), и её на досуге почитаю |
Отправлено: 09:53, 19-07-2007 | #12 |
Ветеран Сообщения: 1190
|
Профиль | Отправить PM | Цитировать Насчет обратной зоны - неплохо бы ее сделать Там все по дефолту, лишнего ниче не пиши.
Насчет последнего вопроса - групповыми политиками можно это дело все закрыть(но я не помню распространятся ли это на локального админа). Я думаю, что если любопытный юзер-локальный админ захочет себе поменять настройки, то это его проблемы - ну не получит он сервисов твоей сети и все равно придет к тебе и будет плакаться. Мне нравятся пользователи, которые соображают в компах - но слишком умных надо наказывать. Каждый должен своим ремеслом занимаца. П,С, еще в помощь могу посоветовать на свою рабочую машину поставить AdminPack и GMPC, чтобы админить удобнее было. А GMPC тебе покажет все твои политики удобно и читабельно. Цитата winder:
Цитата:
|
||
Отправлено: 12:01, 19-07-2007 | #13 |
Новый участник Сообщения: 48
|
Профиль | Отправить PM | Цитировать хоть убейте, но понять не могу как связаны политика групп с ограниченным доступом и локал_админ? Я так понял, добавление пользователя в группу "администраторы" не даёт ему необходимых прав, пока не сядешь за юзерский комп и ручками не добавишь с учётки домен_админа его запись с добавлением в группу "администраторы_локально". Я только понял, что если пользователь не добавлен в такую группу, то он решается незаслуженных прав, кстати это тоже пригодится в проектировании сети.
Ещё 2 оччень животрепещущих вопроса, если на них найду ответ то моя душа обретёт покой: как ограничить(запретить!) любое общение компьютера(члена домена) с компом, не явлющимся членом домена, но находящимся в одной физической сети. Где копать?? И 2й: Цитата:
|
|
Отправлено: 01:02, 21-07-2007 | #14 |
Старожил Сообщения: 222
|
Профиль | Отправить PM | Цитировать Вы читали вышеупомянутую книгу? цитата оттуда:
Цитата:
Все же книгу советую прочитать, чтобы правильно применить данную политику (ст. 336). На счет ACDSee: Цитата:
|
||
------- Отправлено: 01:18, 21-07-2007 | #15 |
Новый участник Сообщения: 48
|
Профиль | Отправить PM | Цитировать Хм.... сначала идею не уловил, но когда сделал - понял как это реализуется. Весьма интересный меанизм, хоть и имеет свои минусы. Ну чтож, пасиб что разъяснил.
(кстати книгу я прочёл/пролистал в первую ночь, просто я не понял суть механизма сперва) И последний вопрос: как же мне реализовать ограничение доступа к компьтерам_членам_домена от компьтеров_таковыми_не_являющимися??? Настраивать через групповые политики?? Требовать использование кернбероса?? У меня планируется ~200 компов к осени, не знаю, хватит ли сервера на обработку запросов, да и механизм пока только смутно где-то в области головы крутится... Может быть IPSec?? Есть идеи/предложения?? |
Отправлено: 13:12, 21-07-2007 | #16 |
Ветеран Сообщения: 1190
|
Профиль | Отправить PM | Цитировать Так компы, которые не в домене, при обращении к компам из домена увидят перед собой окошко с вводом логина и пароля. И собственно если они их не знают, то доступ не получат.
Или тебе требуется, чтобы они вообще даже не видели компы твоего домена? |
------- Отправлено: 10:04, 23-07-2007 | #17 |
Новый участник Сообщения: 48
|
Профиль | Отправить PM | Цитировать думаю защиты расшаренных ресурсов мне хватит, подумал на досуге что впринципе шифрование траффика и политики IPSec мне не нужны... Ты имеешь ввиду, что компьютеры при обращении к ресурсам доменных компов будут получать окошко для ввода пароля?? как реализовать??
|
Отправлено: 13:37, 23-07-2007 | #18 |
Ветеран Сообщения: 1190
|
Профиль | Отправить PM | Цитировать да, ты правильно понял мою мысль - левый комп пишет в адресной строке \\domaincomp или \\ip или нечто подобное, в ответ он получает окно с вводом логина и пароля для доступа к ресурсам domaincomp. Соответсвенно если он их знает, то войдет на комп, иначе прости-прощай.
|
------- Отправлено: 15:00, 23-07-2007 | #19 |
Новый участник Сообщения: 48
|
Профиль | Отправить PM | Цитировать ну это я понял, где в политиках галочку поставить то? )))
кк парметр называется ну или через что реализуется?? |
Отправлено: 12:17, 24-07-2007 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - [решено] группы пользователей и их права | Ingolder | Microsoft Windows 7 | 28 | 24-12-2009 01:41 | |
[решено] Группы пользователей | Котяра | О сайте и форуме | 2 | 05-04-2008 20:41 | |
Создание группы, пользователей и политик | SomlicH | Microsoft Windows NT/2000/2003 | 5 | 08-10-2007 09:48 | |
[решено] Права доступа для группы | RuLe | Microsoft Windows NT/2000/2003 | 5 | 03-06-2007 23:27 | |
Группы пользователей в профиле | [mzd] | О сайте и форуме | 12 | 29-05-2006 10:59 |
|