Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Где а какую группу лучше создавать! (http://forum.oszone.net/showthread.php?t=179141)

Yohan777 25-06-2010 12:18 1441434

Где а какую группу лучше создавать!
 
Здравствуйте!
Имеется Server 2008. Дочерний домен. Пользователей не много - 40. Отделов 8. Структуру делал такую. Создал в Active Directory - пользователи и компьютеры свой OU-c названием фирмы. Затем вложенные OU с названием отделов. Внутри каждого OU с названием отделов уже сами учетки. Групп никаких не создавал из-за ненадобности. Теперь же решил создать каждому отделу на серваке папку с индивидуальными правами, ну т.е каждый отдел может зайти на свою папку и только на свою и там иметь права чтение+запись. Задача не сложная. Но думается мне что правильней все же не назначать права на папку каждому пользователю индивидуально, а сделать 8 групп(по количеству отделов). Так вот вопрос где их лучше создавать, всмысле где на практике создаются группы в каком OU. Какую область действия выбирать? (почитал книжку думается наверное что локальная в домене) Тип группы - группа безопасности или распространения (логичнее безопасности как понимаю). Надеюсь вопрос задал корретно. Заранее спс.

dmitryst 25-06-2010 18:46 1441700

По-моему, ОУ будет вполне достаточно, просто нужно оптимально распределить юзеров по потребностям, а не по отделам (то есть, например, бухгалтеров в один ОУ определить, менеджеров - в другой). На мой взгляд, так проще будет применить скрипты и групповые политики.
Цитата:

Цитата Yohan777
почитал книжку думается наверное что локальная в домене) Тип группы - группа безопасности или распространения (логичнее безопасности как понимаю) »

ИМХО, не надо этого всего. Лишняя морока, а результат почти такой же, как с грамотно организованными ОУ.

zonderz 25-06-2010 19:59 1441741

Цитата:

Цитата Yohan777
Какую область действия выбирать? (почитал книжку думается наверное что локальная в домене) Тип группы - группа безопасности или распространения (логичнее безопасности как понимаю). Надеюсь вопрос задал корретно. Заранее спс. »


читайте еще больше и внимательней про AGDLP - рекомендации m$
сразу найдете ответы на свои вопросы

QRS 25-06-2010 21:46 1441818

Цитата:

Цитата Yohan777
ак вот вопрос где их лучше создавать, всмысле где на практике создаются группы в каком OU »

В каком OU будут создаваться группы особой разницы нет - создавайте в OU своей организации :)

Цитата:

Цитата Yohan777
Какую область действия выбирать? »

Если перспектив для роста сети (добавление новых доменов и лесов) не будет, то проще создавать глобальные группы безопасности (группа распространения не может использоваться для управления доступом).

В целях интуитивно понятного управления правами и группами, имеет смысл создавать группы не по принципу отделов, а по принципу объединения полномочий. Например, назовите группу "Доступ к документам бухгалтерии" - туда включите всех бухгалтеров и руководителей.

PS:Распределение пользователей и компьютеров по OU имеет смысл либо для применения к ним различных политик, либо в неадминистративных целях "разложить по папкам" (чтобы лучше видеть).

PS2: если задумаете разрешить пользователям шифровать файлы на сетевом сервере, то его нужно отметить (свойство объекта компьютера в AD) разрешенным для делегирования, а заодно имеет смысл через доменную политику установить всем компьютерам сертификат агента восстановления EFS (генерируется программой cipher.exe)

Yohan777 28-06-2010 09:51 1443041

Спасибо за ответы. Только вот собственно как тогда грамотнее решить мою не сложную задачу
Цитата:

Цитата Yohan777
Теперь же решил создать каждому отделу на серваке папку с индивидуальными правами, ну т.е каждый отдел может зайти на свою папку и только на свою и там иметь права чтение+запись. »

т.е получается лучше и проще прописать на каждую папку в безопасности каждого человека раз групп нет(их не так много конечно). В безопасности к папке мы же не можем применить только к какой-то конкретной OU наколько я знаю.
По другим критериям нет необходимости делить на группы у всех права одинаковые и это всех устраивает.

t1nkoff 28-06-2010 12:28 1443097

Если нужно дать доступ к папке больше 3 человек- создавайте группу.


Время: 16:10.

Время: 16:10.
© OSzone.net 2001-