Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Права амдинистратора на вспомогательном контроллере домена... (http://forum.oszone.net/showthread.php?t=132368)

podbot 18-02-2009 14:20 1042236

Права амдинистратора на вспомогательном контроллере домена...
 
Есть контроллер домена и вспомогалтельный кд, который расположен в филиале. Появилась необходимость дать права как бы локального администратора на вспомогательный котроллер, но не права доменного админа. Есть встроенная группа - Server Operators, но опять же, права будут распространяться и на основной контроллер. У кого есть идеи как сделать "локального админа" на втором DC?

germka 18-02-2009 14:44 1042269

создайте локального пользователя на дополнительном КД и добавьте в необходимую группу

Dimas_83 18-02-2009 14:53 1042283

Попробуйте пойти другим путем: какими именно правами должен обладать этот "локальный админ КД"?

artem_ 18-02-2009 14:57 1042287

Цитата:

Цитата germka
оздайте локального пользователя на дополнительном КД »

на контроллерах домена нету локальных пользователей.

Если вам нужно, чтобы он только мог перезагружать и т.д. контроллер домена есть группа Server operators. Достаточно внести этого малчыка в это группу.
Если же вы ему хотите разрешить добавлять пользователей только в каком то определенном подразделении или еще что то править а AD читайте про делегирование.

podbot 18-02-2009 15:14 1042306

Цитата:

Цитата artem_
на контроллерах домена нету локальных пользователей. »

+1 :)

Цитата:

Цитата artem_
Если вам нужно, чтобы он только мог перезагружать и т.д. контроллер домена есть группа Server operators. Достаточно внести этого малчыка в это группу.
Если же вы ему хотите разрешить добавлять пользователей только в каком то определенном подразделении или еще что то править а AD читайте про делегирование. »

Вопрос с AD не стоит.
Нужно что бы человек мог ставить/сносить софт, менять какие то локальные настройки, управлять шарами, ну короче всё, что может локальный админ на обычной машине.
И опять же Server operators распространяется на весь домен, как я уже написал. Не хочется пускать человека на основной DC.

germka 18-02-2009 17:19 1042437

Цитата:

Цитата podbot
на контроллерах домена нету локальных пользователей »

что то я по КД пропустил :read:

Delirium 19-02-2009 01:51 1042821

podbot, есть группы Domain Admins, Schema Admins - в них указывают администраторов домена и прочего.
Внесение в группу "Администраторы" сделает человека просто админом компа, но не домена.

podbot 19-02-2009 09:24 1042930

Цитата:

Цитата Delirium
Внесение в группу "Администраторы" сделает человека просто админом компа, но не домена. »

Если вы говорите про Built-In группу, то вот такой там комент - "Administrators have complete and unrestricted access to the computer/domain", т.е. права действуют на весь домен, и пользователь получет возможность управления всей АД, что и было проверено на практике пол часа назад. :( В моём случае права должны распространяться только на один из контроллеров, и не распространяться на АД.

artem_ 19-02-2009 10:52 1042996

В этом случаи вам придется создать отдельную групповую политику, привязанную к контроллеру домена. И в этой групповой политике изменить параметр Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Группы с ограниченным доступом, т.е. туда добавить вашего супер пользователя.

Рекомендую к прочтению - http://technet.microsoft.com/ru-ru/l.../cc785631.aspx.

Советую тренироваться на виртуальных машинах т.к. есть нюансы.

luginf 19-02-2009 11:01 1043006

Просто добавь его в группу "Администраторы домена"!

podbot 19-02-2009 11:11 1043014

Цитата:

Цитата artem_
В этом случаи вам придется создать отдельную групповую политику, привязанную к контроллеру домена. »

спасибо, так и думал, что надо копать в этом направлении, кстати, что нибудь ужасное произойдёт, если переметсить один из DC в отдельную OU? ну соответственно привязать к ней свою доменную ГП №2?

artem_ 19-02-2009 11:40 1043034

Не переносите домен контроллер из подразделения Domain controllers на это подразделение завязана политика Default domain controllers polisy. Создайте внутри этого подразделения свое и перетащите туда контроллер домена. И я уже писал - тренируйтесь на "кошках".


Время: 02:31.

Время: 02:31.
© OSzone.net 2001-