Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [Решено] Ввод компьютера в домен (http://forum.oszone.net/showthread.php?t=123306)

Tyran 18-11-2008 17:53 956097

[Решено] Ввод компьютера в домен
 
Здравствуйте!

Хочу дать пользователю права на создание объектов Computer и подключение компьютера к домену. Что и где надо дать?
Сделал отдельный OU. В нем разрешил на вкладке "Безопасность" создавать пользователю объекты Computer. Теперь надо дать права на ввод компьютера в домен. Где это разрешить?

RuStn 18-11-2008 22:27 956347

Нет, ты не прав:
Правой клавишей по твоему домену-делегирование управления- и по шагам...

Michael 19-11-2008 02:55 956511

По умолчанию любой доменный пользователь имеет право ввести в домен до 10 компов.

exo 19-11-2008 09:48 956658

Цитата:

Цитата qwerty123123
По умолчанию любой доменный пользователь имеет право ввести в домен до 10 компов »

где это умолчание снимается? я пытался одним пользователем ввести комп в домен - отказано в полномочиях.

monkkey 19-11-2008 12:20 956814

Цитата:

Цитата exo
где это умолчание снимается? »

ГП - Comp. conf - Windows Settings - Security Settings - Local Policies - User Rights Assignment - Add workstation To domain
Либо через adsiedit

exo 19-11-2008 12:36 956830

monkkey, а можно не всем, а одному пользователю? к примеру пользователь сам захотел переустановить винду, я создал в АД объект компьютера и хочу назначить, что бы он своей учёткой добавил именно этот комп? только его один.

monkkey 19-11-2008 12:49 956848

Цитата:

Цитата exo
я пытался одним пользователем ввести комп в домен »

Пользователь - доменный, надеюсь? 10 компьютеров - имеет право )))

Tyran 19-11-2008 14:02 956934

RuStn, Так и сделал. Сделал OU, на него делегировал права на создание объектов. Написал скрипт, который создает от имени пользователя объект компьютер в этом OU, и заводит его в домен. Но у меня возник вопрос - а при делегировании тоже есть ограничение на 10 объектов?

exo 19-11-2008 15:08 957035

Цитата:

Цитата monkkey
Пользователь - доменный, надеюсь »

конечно.
Цитата:

Цитата monkkey
10 компьютеров - имеет право »

это понятно. но вот пример: это право отключенно. можно ли дать право подключить компьютер к домену только "этому" пользователю? т.е. право не у пользователя, а назначенно на компьютер.

Michael 19-11-2008 16:21 957132

Цитата:

Цитата exo
пользователь сам захотел переустановить винду, я создал в АД объект компьютера и хочу назначить, что бы он своей учёткой добавил именно этот комп? только его один. »

Когда в AD создаешь объект "Компьютер" там есть такой параметр, как "Присоединить к домену этот компьютер могут пользователь или группа пользователей, указанные ниже". В нем и указываешь, кто именно может присоединить данный компьютер. При этом, если не ошибаюсь, другой доменный пользователь уже не сможет ввести даный комп в домен.
У этого метода кстати есть и плюс по сравнению с обычным вводом в домен (без явного указания пользователя) - ты сразу создаешь объект "Компьютер" в нужном тебе OU (если комп просто вводить в домен, то он попадает в OU "Computers")

RuStn 19-11-2008 21:42 957438

Цитата:

Цитата Tyran
Так и сделал. Сделал OU, на него делегировал права на создание объектов. Написал скрипт, который создает от имени пользователя объект компьютер в этом OU, и заводит его в домен. Но у меня возник вопрос - а при делегировании тоже есть ограничение на 10 объектов? »

К сожалению твои действия немного не правильны.
Просто на корень домена, правой клавишей мыши по нему, и делегирование управления, там по шагам укажешь какому пользователю что дать, укажи ввод вдомен компы, и если хочешь более трудным путём идти то:
Снова правой клавишей по домену, секурити, и добавляй пользователя в секурити, и после ему давай права на подключение компьютеров в домен (ввод), не помню как точно звучит этот термин.
Но, если ты делаешь по визарду, то там настолько всё просто, и в итоге в доменне во вкладке секурити увидешь пользователя, и будет указано что он может вводить ПК в домен.
Не стоит городить ОУ и т.п.
Пользователь при установленной системе, просто укажет что он теперь (ПК) член домена твоего, и затем спросит пользователя и пароль кто может это проделать. Указывай имя и пароль твоего пользователя, и он введёт ПК в домен.
После в ОУ Computers будет создан объект комп, и если уж большой парк ПК и надо разнести 300-900 ПК в разные ОУ, то и сделай это уже перенося с ОУ Computers...

Tyran 20-11-2008 10:44 957898

RuStn, Я так и сделал по мастеру на уровне домена. Просмотрел закладку security - там есть мой пользователь. У него право создавать объекты компьютер =) Так я и сделал на своем OU - дал юзеру право создавать объекты компьютер. Я просто хотел узнать - это достаточное условия, т.е. он будет создавать бесконечное кол-во объектов, а не только 10. И второе что хотел узнать - создавание объекта компьютер и означает ввод компьютера в домен?

RuStn 20-11-2008 21:16 958467

Tyran, не стоит создавать ОУ, достаточно того что ты на уровне домена это сделал (дал возможность создавать).
Теперь же он (пользователь) сможет вводить компы в домен, сколько угодно. Все компы что он будет вводить, будут появляться в ОУ Computers, а уж после спокойно переноси в другие ОУ, куда пожелаешь.


Время: 23:14.

Время: 23:14.
© OSzone.net 2001-