Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] GPO - На клиентах домена перестали применяться настройки политик (http://forum.oszone.net/showthread.php?t=54114)

PEREPIRKA 16-04-2004 20:30 16271

[решено] GPO - На клиентах домена перестали применяться настройки политик
 
Нужна помощь - НЕ ДЕЙСТВУЮТ НА КЛИЕНТА ГРУППОВЫЕ ПОЛИТИКИ!
Есть Win2kServer+SP3+AD, лок сеть, ИП-статические, есть PDC, так вот - при изменении Default Domain Policy (отключение актив десктоп к примеру), - это не действует на клиентов, а ттолько на сам сервак!!!!?????? Почему??? Время обновления поставил маленькое -1 минута и все равно - результат - нуль...

SkyF 19-04-2004 00:17 16272

1. точно Default domain policy, а не Default domain controllers policy?
2. а что время обновления? достаточно завершить сеанс и войти вновь, для применения новых настроек групповых политик для пользователя.

воспользуйтесь утилитами gpresult и gptool из Windows 2000 Resource Kit tools  и проанализируйте их отчеты как на клиентах, так  и на сервере ( где у вас применяются настройки)

Dennis 19-04-2004 11:08 16273

Во первых нехорошо крутить Default, создай подразделение, засунь туда компьютеры и пользователей, и закручивай им гайки.

Потом кто клиент? 2к?

PEREPIRKA 19-04-2004 12:33 16274

Да я все вернул ....
Убрал Дефаулт.
Создал подразделение - создал для него политику - новую а не на основе дефаулта! - изменил ее чуть чуть - чтобы к примеру отключить иконку "Экран"  в КонтрольПанели - изменил период обновления политики - ставлю 1 минуту - и все равно не действует!!!!
блинннннннннннннннн

BigRem 19-04-2004 13:30 16275

Мне тоже не удалось добиться ни черта. Политика в этой части срабатывала лишь для машин с ОС w2k Server, входящих в домен. Фиг его знает :(

PEREPIRKA 19-04-2004 13:56 16276

Но ведь глуповато же получается то ....
и странно как то ...
у меня в домене тачки только win200Proff+sp4 - вроде бы все должно крутиться, есть еще в сети одна рабочая группа, но они не в домене и ладно...
но эти то!!!!!!

SkyF 19-04-2004 16:34 16277

PEREPIRKA
Цитата:

ставлю 1 минуту
да что за одну минуту вы ставите????? оставьте ее в покое..

изменили настройку ГП - отключаете сеанс пользователя -и повторно регистрируетесь...
если учетная запись и объект Компьютер - находятся в вашем подразделении - то при повторном подключении ( после изменения групповых политик) - изменения вступят в силу..
либо, выполняйте secedit /refreshpolicy user_policy (secedit /refreshpolicy machine_policy) на конечном компьютере - изменения вступят в силу без перелогина.

PS вы похоже даже не читали что я вам раньше указал..
еще раз прочитайте..

PEREPIRKA 19-04-2004 17:17 16278

Все я это уже читал и не в одном этом форуме.
Ладно, оставим ту 1 минуту, что я поставил. Убрал я ее.
Делаю изменения в
точно Default domain policy, а не Default domain !!!!!

Пишу на клиентской тачке :
secedit /refreshpolicy user(mashine)_policy /enforce

Результат: НИ-ЧЕ-ГО!!!!:(

Добавлено:

Все это срабатыввает ТОЛЬКО на самом сервере! ВСЕ!
Больше ни на чем!!!! Вот так то!!!!

Dennis 20-04-2004 10:43 16279

Цитата:

Все это срабатыввает ТОЛЬКО на самом сервере! ВСЕ!
Больше ни на чем!!!! Вот так то!!!!
Скорее всего что-то в настройках на рабочих станциях.

1. На вирусы проверялся?
2. Что пишеться в журналах а) на сервере; б) на рабочей станции?
3. Проверь лицензии на сервере домена.
4. На рабочей станции запусти gpedit.msc и проверь Конф.комп./Адм.шабл./Система/Груп.пол. - может что заблокировано?
5. И совсем дурацкий вопрос, рабочие станции в домене? Или в рабочей группе?

PEREPIRKA 20-04-2004 11:56 16280

1- На вирусы - проверялся.
2 - в Журнале на раб станции к примеру) с регулярностью в 5-10 минут: Приложения:
"Не удалось определить имя пользователя или компьютера. Возвращенное значение (1722). "
4 - лицензии в домене? стоит 100 шт
5 - На рабочей станции запусти gpedit.msc и проверь Конф.комп./Адм.шабл./Система/Груп.пол. - проверил - все стоит "НЕ ЗАДАНО"
6 - рабочие станции - в домене - т.е. нормально при входе - запрос имени, пароля, внизу строка домена. Сами станции после входа в сеть находятся в одном окне с серваком - ну т.е. в домене , компы - управляются по сети.

НО - все равно политики не применяются....
Есть такое чуйство, что станции просто не могут найти сервак, потому и лезут такие ошибки, как их исправить не знаю......
блин

Dennis 20-04-2004 13:08 16281

Время совпадает на сервере и на рабочих станциях?
Что говорит команда "net time" ?
Если не совпадает - то отшибает kerberos.
У тебя ip - статические? Тогда, возмжно, рабочая станция не знает сервер времени...
Попробуй на рабочей станции дать команду net time /domain:mydomain /set /yes

PanAm 21-05-2004 12:44 16282

на клиентах стоит DNS суффикс домена?

PEREPIRKA 21-05-2004 16:57 16283

Если чесно, то все вышесказанные советы - фигня! Все дело в том было, что не работал ДНС на сервере- все! Настроил его -и телемаркет!
Так что тема закрыта.

sanykool 21-09-2005 16:04 357202

fix! На клиентах домена перестали применяться настройки групповой политики (GPO)
 
Снова вопрос по GPO.

Задачка: Группе пользователей необходимо выдать полные права на определенную ветку их локального реестра.

Как решаю:

Создаю групповую политику в нужном мне OU.
В самой политике захожу: Конфигурация компьютера -> Конфигурация Windows -> Параметры безопасности -> Реестр. Добавляю сюда нужную мне ветку реестра, в свойствах ее безопасности добавляю нужную мне группу,
ставлю ей полный доступ.

Опции: Настроить этот раздел, Распространить наследуемые разрешения на все подразделы.

В Security Filtering опять же оставляю только нужную мне группу.

Вроде, все. Но не работает! Что я упустил?

PS. А не кажется ли вам, господа, что по Active Directory стоит сделать отдельный раздел на форуме?

Fighter 21-09-2005 17:38 357237

Цитата:

В Security Filtering опять же оставляю только нужную мне группу
компутеров? =)

Dennis 21-09-2005 17:38 357238

Цитата:

В самой политике захожу: Конфигурация компьютера
А в самом OU лежит объект компьютер?

SkyF 22-09-2005 10:58 357463

sanykool
посмотрите утилиту GPMC с сайта Microsoft - она позволяет выполнить анализ и моделирование настроек и работы ваших Объектов групповой политики.

Цитата:

PS. А не кажется ли вам, господа, что по Active Directory стоит сделать отдельный раздел на форуме?
вы и нахидитесь в этом разделе =)
только нигде об этом не написано, надо полагать чтобы никто об этом не догадался.

предложение ваше правильное, только раздел выделять не стоит ,а возможно просто добавить к названию:
Microsoft Windows NT/2000/2003 + AD

Хотя я бы переименовал во что-либо такое: Microsoft Windows Sever + AD

gults 23-09-2005 08:33 357822

Мучаясь к доменом набрел на утилитку. Нехотели машины поднимать групповую политику с контроллера, помогло. Попробуй на рабочих станциях запустить
если win2000
secedit /refreshpolicy user_policy /enforce
secedit /refreshpolicy machine_policy /enforce
если XP и выше
gpupdate /force (кажется, не помню точно, глянь в справке - /?)

Попутно вопрос: Security Filtering - это где? Или торможу, или не знаю.

sanykool 23-09-2005 12:57 357936

Всем спасибо, проблема решена. Грабли были в репликации между контроллерами домена (на одном остановилась служба NtFrs), и с одного контроллера не срелицировалось удаление нескольких старых политик. Они-то и мешали обработке групповых политик клиентами. Удалил вручную, сдлелал gpupdate /force, и все стало хорошо. Кстати, GPMC - вещь жизненнонеобходимая, без ее режима тестирования результатов применения групповых политик я бы этот косяк нашел нескоро.

SkyF 23-09-2005 13:41 357964

123
 
gults
Цитата:

Security Filtering - это где? Или торможу, или не знаю.
фильтрация через параметры безопасности.
У каждого Объекта групповой политики (GPO) есть список доступа - в котором определяется по умолчанию те объекты безопасности (пользователи и группы) которым разрешен доступ к этому объекту и какой.

по умолчанию это административные группы - полный доступ, системные конечно же и упоминаются группы "Прошедших проверку" - с правом чтения и выполнения этого объекта - вот почему эти настройки применяются к пользователям и компьютерам, попавшим под ее воздействие.

фильтрация заключается в том, что вы:
  1. либо добавляете группу исключения и устанавливаете параметр ЗАПРЕТ применения политики из этого объекта
  2. либо удалив группу "прошедших проверку" - добавляете ТОЛЬКО ТЕ группы - членам которых вы хотите политику применять, вместо всех.


SkyF 25-09-2005 14:48 358494


по дальнейшим вопросам обсуждения применения ОГП лучше идти вот сюда:
fix! ошибка 1024 Userenv Проблема с приминением GPO на членах домена.
тему пока не закрываю, но продолжайте там.

спасибо.


Время: 04:31.

Время: 04:31.
© OSzone.net 2001-