Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Вопросы по домену с AD под Win2003 Server (http://forum.oszone.net/showthread.php?t=125846)

mad_spl 12-12-2008 19:47 979647

Вопросы по домену с AD под Win2003 Server
 
Помогите разобраться с некоторыми ньюансами по AD.
Вообще я программист, но мне дали админскую задачку создать доменную сеть, поэтому я в этом деле не ас и маюсь уже пару месяцев с литературой. /решили совместить 2 должности в связи с кризисом:)/

До преобразований ситуация в сети была следующая:
1. Имелись 7 физ. серверов с локальными учетными записями Администратор.
2. 60 ПК с локальными учетными записями Администратор.

Естественно, чтобы заходить на шары, администратору приходилось самому заполнять логины и пароли от лок. записей тех или иных УЗ.

Сейчас ситуация такая:

Я поднял на 1 сервере контроллер домена, настроил AD (т.е. создал пользователей с паролями /в новой OU/, создал пару админов /в новой OU/ немного настроил GPO для каждого, ну и т.д.) сервер DNS также создан и пока работает без проблем.

В итоге ситуация в целом по учет. записям такая:
1 сервер под УЗ контроллера домена
6 серверов остались работать под локальными админскими УЗ
60 юзеров под доменными УЗ пользователей.

На данный момент вопросы следующие возникли:
1. Необходимо ли переводить остальные 6 серверов под УЗ доменных администраторов? И вообще, как лучше всего сделать /точнее - правильно/?

2. И Про доступ доменных юзеров к шаровым папкам этих 6 серверов с локальными УЗ. Некоторые доменные пользователи спокойно заходят к шаре к этим 6 серверам, а у некоторых выходит запрос на авторизацию (от локальных админских УЗ этих серверов). Как сделать так, чтобы доменные пользователи могли без авторизации заходить к шаровым на этих серверах? Или все-таки придется все серверы переводить на доменных админов?

3. Создал DFS-корень для общих папок пользователей на одном из сервере с Лок. адм. УЗ-ю, опубликовал его на контроллере домена. Создал общую папку в AD-пользователи и компьютеры, ссылаясь на этот корень. Добавил ссылки на общие папки пользователей (чтобы всем было удобней иметь доступ к расшареным папкам всех работников в одном месте). Вроде все получилось. Однако, любой пользователь может заходить в расшаренные папки ДРУГИХ пользователь, но не может зайти в свою же собственную. Пишет, что отказано в доступе, обратитесь к админу ну и бла-бла-бла, - ссылка не доступна. Хотя НЕ через сеть он спокойно заходит в свою папку (т.е. локально). В безопасности на эту папку у всех прописано: полный доступ всем пользователем домена. Почему через DFS пользователь не может зайти в свою же совственную расшаренную папку?

Спасибо.

Spooner 13-12-2008 03:55 979974

1. А что означает фраза "сервер под локальной учетной записью"? Понятно, что войти на него можно под локальной учеткой, если это не DC, и под доменной. Нормальной состояние сервера винды - в домене или не в домене. Правильно держать все машины в одном домене, если их функции не расходятся на корню.
2. Некоторые пользователи спокойно заходят по той причине, что в их компьютерах была нажата галочка "сохранить пароль". Для того, что бы доменные пользователи могли шариться по шести серверам, все шесть серверов должны быть в домене.

mad_spl 15-12-2008 08:51 981220

Ясно, вобщем все машины надо перевести на доменные учетки.

А что касается DFS-корня. Почему пользователь не может через DFS ссылку зайти в свою же расшаренную папку? Ведь в безопасности все к этому располагает.

madmax24 15-12-2008 09:11 981229

Цитата:

Цитата mad_spl
Почему через DFS пользователь не может зайти в свою же совственную расшаренную папку? »

А какиеправа на шару стоят? На файловую систему понятно, но чтобы до нее добраться, надо сперва удовлетворить шаровые права

mad_spl 15-12-2008 09:29 981242

Цитата:

Цитата madmax24
А какиеправа на шару стоят? »

На шаровую в доступе разрешено всё для всех (и чтение, и запись). В системной: - полный доступ для дом. админов и дом. пользователей. Сама она сидит под дом. пользователем.

Сразу возникнул вопрос: В шаровом доступе группа "Все" действует и для локальных и для доменных учет. записей?

germka 15-12-2008 10:49 981323

Цитата:

Цитата mad_spl
2. И Про доступ доменных юзеров к шаровым папкам этих 6 серверов с локальными УЗ. Некоторые доменные пользователи спокойно заходят к шаре к этим 6 серверам, а у некоторых выходит запрос на авторизацию (от локальных админских УЗ этих серверов). Как сделать так, чтобы доменные пользователи могли без авторизации заходить к шаровым на этих серверах? Или все-таки придется все серверы переводить на доменных админов? »

Если на серверах будут логины+пароли локальных пользователей совпадать с логинами+паролями пользователей домена то авторизация будет проходить без проблем, 60 юзеров на 6 серваков делать это гемор, проще ввести все в домен.

mad_spl 19-12-2008 12:04 984834

Цитата:

Цитата germka
Если на серверах будут логины+пароли локальных пользователей совпадать с логинами+паролями пользователей домена то авторизация будет проходить без проблем, 60 юзеров на 6 серваков делать это гемор, проще ввести все в домен. »

С этим я разобрался.

Есть еще одна проблема. У меня на одном из серваков стоит сервер DNS /AD стоит на другом сервере/. Параллельно на этом сервере (где DNS) работает принт-сервер. Пытаюсь эти принтеры внести в список AD, но они не вносятся /появляется сообщение, что это потребует несколько минут/, никаких ошибок не выдает, а просто снимается чекбокс с параметра "Внести в AD". Причем, попробовал с обычного ПК добавить принтер в АД, - добавился без проблем за доли секунды. В чем может быть проблема? Доступ DNS-сервера к серверу AD, естественно, есть, - иначе AD бы не работал без DNS.

mad_spl 12-01-2009 10:37 1004734

Разобрался почему не добавлялись в AD принтеры, потому что в AD можно добавлять только под ДОМЕННОЙ учеткой.


Время: 12:00.

Время: 12:00.
© OSzone.net 2001-