Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » структура AD подразделений + GPO

Ответить
Настройки темы
структура AD подразделений + GPO
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442


Конфигурация

Профиль | Отправить PM | Цитировать


Windows Server 2003 SP1
Active Direcory
есть подразделение VIP. В нём 5 users и 5 computers.
Через GPO хочу разрешить локальный вход на эти 5 компов только этим 5 пользователям, входящим в одну группу.
Это просто.
А вот как разрешить локальный вход на каждый комп определённого пользователя через GPO ?
т.е. на комп1 только пользователь1 и т.д.
Не создовая другие OU и другие GPO. В голову приходит WMI фильтр.
Спасибо.

-------
Вежливый клиент всегда прав!


Отправлено: 18:17, 29-09-2008

 

Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Да, если политика применяется в разделе "К компьютеру".

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:59, 30-09-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


следующий вопрос:
есть 100 компов в разных OU, т.е. в каждом отделе кроме Юзерей ещё и компы.
мне нужно на тех 100 пользовтельских компах настроить брендмауер виндовый.
т.е. его включить, включить определённые исключения (RPD для админов, сети для админов).
Нужно сделать так, чтобы никто кроме админов не мог по сети зайти на пользовательские компы.
Даже если открыты шары (есть спец сервер для этого).
Реально ли это через GPO выполнить?

-------
Вежливый клиент всегда прав!


Отправлено: 12:57, 02-10-2008 | #12


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Конечно.
Управление брандмауэром Windows через групповые политики
Deploying Windows Firewall Settings With Group Policy

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 14:37, 02-10-2008 | #13

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата monkkey:
Управление брандмауэром Windows через групповые политики »
ооо копий этой статьи навалом. почитаемс...

-------
Вежливый клиент всегда прав!


Отправлено: 15:36, 02-10-2008 | #14

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


нубский вопрос:
есть IT-отдел, и к нему GPO.
ниже есть "Для тестов" и на неё распрастраняется GPO. Так как мне отвязать ит-ую GPO от "для тестов" ?
и ещё, какая GPO будет главной? т.е. какая перезапишет политики в имеющемся случае?

-------
Вежливый клиент всегда прав!


Отправлено: 16:19, 02-10-2008 | #15

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


вот и ответы.
- для блокировки нужно сделать так:

как видно из рисунка, пропала и ит-ая GPO, и доменная GPO. Но мне нужно доменную GPO оставить.

Как быть?

- сначала примениться доменная политика, потом IT-ая, и так далее. Чем ниже OU, тем позже\главнее GPO.
Но, IT-gpo сказанно - локальный вход только группе Programmers и DomainAdmins. В тестовой GPO сказанно "локальный вход для DomainAdmins и Domain\test. Однако захожу в политики - Testa нет, и есть Programmers. Хотя гпапдейт /форс делал и комп ребутал клиентский.

нашёл, как отменить "запрет наследования" для доменной политики. Нужно где-то поставить NO Override... только не могу найти где. Написанно в Options, но там нет.
у меня GPMS установленно
Значит, что я сделал.
Зашёл на ДК без ГПМС, включил в опциях NO Override.
Зашёл на ДК с ГПМС, смотрю - включилась галочка напротив ENFORCED...
Вот как включить NO Override с установленным ГПМС.

так, значит одна GPO заблочена, доменная работает.
Дальше.
Настраиваю GPO для OU, которая перекроет доменную GPO если будут конфликты параметров.
Рза десять уже gpupdate /force и перезагрузка клиентской машины - политика не применяется.
Прошёл час - политиа "применилась", точнее только один параметр.
Я настроили брандмауер так:

и применилось лишь: ремоут администрайшен - удалённый помошник.
а остальное не активно. ещё нужно подождать?

-------
Вежливый клиент всегда прав!


Отправлено: 14:42, 03-10-2008 | #16

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Вообще странно.
Не применяется политика. Брандмауер включен, исключения - нет. Да и включен он скоре всего админской учёткой.
Пожалуйста, покажите мне, что я делаю не так, почему политика не применяется?
Делаю Rsop, а там вообще ничего не понятно...

-------
Вежливый клиент всегда прав!


Отправлено: 15:25, 06-10-2008 | #17


Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


Какая операционка на клиентских компьютерах? Если w2000 то скорей всего они эту опцию не поддерживают.
Еще неплохо посмотреть, что показывает планируемая результирующая политика.
А также gpresult и ошибки эвентлога на клиентской машине.

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 21:34, 06-10-2008 | #18

exo exo вне форума Автор темы

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата GreenIce:
Какая операционка на клиентских компьютерах? »
XP pro.

-------
Вежливый клиент всегда прав!


Отправлено: 11:25, 07-10-2008 | #19



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » структура AD подразделений + GPO

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вопрос по поводу подразделений... zeroo Microsoft Windows NT/2000/2003 1 02-01-2010 20:11
Создание шаблонов профилей для разных подразделений djeff Microsoft Windows NT/2000/2003 4 06-02-2009 17:22
Приобретение - Лицензирование подразделений - отдельных юр. лиц infbiz Лицензирование продуктов Microsoft 2 09-01-2008 13:27
синтаксическая структура lcat Вебмастеру 9 18-12-2005 16:15
Структура трафика BanzayDima Хочу все знать 4 03-04-2005 20:54




 
Переход