Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Ограничения учетки (http://forum.oszone.net/showthread.php?t=196869)

VV189 17-01-2011 13:57 1590641

Ограничения учетки
 
Возникла необходимость создать новую учетную запись для входа через удаленный рабочий стол.

Столкнулся с тем, что любая группа кроме администраторов получает "Отказ в доступе"
(видимо это как-то связано с лицензией терминалов итп, точно не знаю).
А поскольку цель стояла просто закрыть новой учетной записи доступ к системному диску и нескольким директориям на другом, нарисовалась проблема - закрыть-то все закрыто, вот только вкладку "Безопасность" у этого пользователя отключить я не могу и он сам в состоянии поменять права и сделать заблокированные папки открытыми :)
Подсобите нубу советом.

Petya V4sechkin 17-01-2011 14:33 1590676

Цитата:

Цитата VV189
любая группа кроме администраторов получает "Отказ в доступе"

KB289289 читали?
А также Пуск -> Выполнить -> tscc.msc -> Подключения -> Свойства -> вкладка Разрешения.

Angry Demon 17-01-2011 14:35 1590678

Цитата:

Цитата VV189
Столкнулся с тем, что любая группа кроме администраторов получает "Отказ в доступе"
(видимо это как-то связано с лицензией терминалов итп, точно не знаю).

Это связано с тем, что вы не внесли этого пользователя в группу Пользователи удалённого рабочего стола.

VV189 17-01-2011 15:34 1590733

Petya V4sechkin, Angry Demon, все это учтено и выполнено...

Petya V4sechkin 17-01-2011 15:59 1590753

Цитата:

Цитата VV189
все это учтено и выполнено

Что именно?

VV189 17-01-2011 17:02 1590810

Цитата:

Цитата Petya V4sechkin
KB289289 читали?

Цитата:

Цитата Petya V4sechkin
А также Пуск -> Выполнить -> tscc.msc -> Подключения -> Свойства -> вкладка Разрешения. »

Цитата:

Цитата Angry Demon
внесли этого пользователя в группу Пользователи удалённого рабочего стола »

Все это и не только, где нужно везде все добавлено и прописано... я так думаю.

Т.е. у "неосновных администраторов" вкладку "безопасность" отключить нельзя?

Petya V4sechkin 17-01-2011 17:08 1590818

Цитата:

Цитата VV189
Т.е. у "неосновных администраторов" вкладку "безопасность" отключить нельзя?

Можно (в политике), но лучше разберитесь с доступом.

Цитата:

Цитата VV189
Все это и не только

Значит, и в Пуск -> Выполнить -> secpol.msc -> Локальные политики -> Назначение прав пользователя -> параметры "Запретить вход в систему через службу терминалов" и "Разрешать вход в систему через службу терминалов" тоже смотрели?

VV189 17-01-2011 17:28 1590846

Цитата:

Цитата Petya V4sechkin
Запретить вход в систему через службу терминалов »

ASPNET
Цитата:

Цитата Petya V4sechkin
Разрешать вход в систему через службу терминалов »

Пользователь прописан

Еще раз уточню, если пользователя добавить в группу администраторов, вход осуществляется без проблем.

Цитата:

Цитата Petya V4sechkin
Можно (в политике) »

Смотрел там, уточните пункт пожалуйста.

monkkey 18-01-2011 10:40 1591303

Службы терминалов
Роль сервера терминалов: настройка сервера терминалов

VV189 18-01-2011 11:50 1591342

А обязательно лицензирование сервера терминалов?
Мне хватает средства «Администрирование удаленного рабочего стола», если я вас правильно понял.

monkkey 18-01-2011 15:02 1591485

VV189,
Цитата:

Цитата VV189
«Администрирование удаленного рабочего стола» »

доступно только членам группы "Администраторы", не требует дополнительного лицензирования, возможно не более двух одновременных подключений. В иных случаях требуются дополнительные лицензии на подключения клиентов.

VV189 18-01-2011 16:24 1591541

Мое предположение оправдалось.
Так какие шаги мне нужно сделать для того чтобы запретить второй учетной записи менять разрешения на директории через вкладку "Безопасность"?
Или этого нельзя сделать?

AkP 19-01-2011 06:31 1591997

Цитата:

Цитата VV189
Мое предположение оправдалось.
Так какие шаги мне нужно сделать для того чтобы запретить второй учетной записи менять разрешения на директории через вкладку "Безопасность"?
Или этого нельзя сделать? »

для этого необходимо создать явный запрет:
добавить данного пользователя в acl с запретом "смена разрешений":
безопасность\дополнительно\(выбрать этого пользователя)\изменить

поскольку пользователь уже входит в группу администраторы, разрешения ставить не надо, единственная "галочка" должна стоять в столбце "запретить" напротив параметра "смена разрешений"

Однако хочу отметить, что вы пошли не правильным путем.
Во-первых, правильнее будет разобраться как дать пользователю права на удаленный рабочий стол, нежли давать ему привилегии администратора, а потом их пытаться урезать.
Во-вторых, привилегии администратора распространяются гораздо выше, нежли смена нтфс разрешений, а значить ни кто не мешает ему, к примеру, создать еще одну учетную запись с теми же правами и от ее имени снять с себя запрет и это самый долгий способ, права можно просто сбросить. Либо заломать что-нибудь еще.
В-третьих,....
еще раз подумайте, вы даете права АДМИНИСТРАТОРА,... тут такое раздолье, что перечислять устанешь.
Всегда следуйте главному принципу безопасности - ни у кого не должно быть привилегий больше, чем необходимо для выполнения своих служебных обязанностей.

VV189 19-01-2011 11:28 1592143

Цитата:

Цитата AkP
создать еще одну учетную запись с теми же правами и от ее имени снять с себя запрет »

Действительно, о подобных моментах я не думал...
Вот теперь совсем в замешательстве.
Цитата:

Цитата AkP
правильнее будет разобраться как дать пользователю права на удаленный рабочий стол »

Исходя из написанного выше
Цитата:

Цитата monkkey
«Администрирование удаленного рабочего стола» доступно только членам группы "Администраторы" »

Может с фтп пошаманить проще будет для открытия доступа к нужному каталогу? :)

Petya V4sechkin 19-01-2011 11:46 1592164

Цитата:

Цитата monkkey
доступно только членам группы "Администраторы"

Откуда такие сведения, можно ссылку на источник?

Цитата:

Цитата VV189
Пользователь прописан

В политике "Разрешать вход в систему через службу терминалов" должны быть две группы: Администраторы и Пользователи удаленного рабочего стола.

monkkey 19-01-2011 12:00 1592179

Petya V4sechkin,
http://technet.microsoft.com/ru-ru/l...14(WS.10).aspx
С помощью средства «Администрирование удаленного рабочего стола» администраторы имеют возможность управлять компьютерами, работающими под управлением операционных систем семейства Windows Server 2003.
Речь же не идет об обычном подключении.

Just4Fun 19-01-2011 12:10 1592187

Создаётся пользователь.
Добавляется в группу удалённого пользования. И дальше ему ограничиваются папки. Полностью доступ к системному диску закрыть не возможно. так как при таком раскладе не будет грузиться профиль данного пользователя.
А пользователи по умолчанию не имеют прав на изменения правил к папкам. Проще всего в АД сделать соответствующие группы одной дать права на удалёнку (Без терминал сервера работать не будет) и дать разрешение на действия и папки и всё.

Petya V4sechkin 19-01-2011 12:25 1592206

Цитата:

Цитата monkkey
С помощью средства «Администрирование удаленного рабочего стола» администраторы имеют возможность управлять компьютерами

Вы полагаете, что группа "Пользователи удаленного рабочего стола" вообще не нужна? А ее название всех вводит в заблуждение?

Ладно, по ссылке
Подключение к средству «Администрирование удаленного рабочего стола»

Цитата:

Цитата TechNet
Убедитесь в наличии необходимого разрешения на использование средства «Администрирование удаленного рабочего стола». Для этого необходимо быть администратором или участником группы «Пользователи удаленного рабочего стола».

Чтобы не быть голословным, провел простой эксперимент: на обычном сервере (без установленного сервера терминалов) добавил учетку пользователя (не админа) в группу "Пользователи удаленного рабочего стола" и без проблем подключился.


VV189, сервер, к которому подключаетесь, случайно не контроллер домена?

VV189 19-01-2011 14:11 1592280

Цитата:

Цитата Petya V4sechkin
сервер, к которому подключаетесь, случайно не контроллер домена? »

Насколько я знаю - нет.

Petya V4sechkin 19-01-2011 17:09 1592435

Цитата:

Цитата VV189
Насколько я знаю - нет.

То есть, вы не уверены? :)
Пуск -> Панель управления -> Администрирование -> Политика безопасности контроллера домена есть?

VV189 19-01-2011 18:35 1592489

Цитата:

Цитата Petya V4sechkin
Пуск -> Панель управления -> Администрирование -> Политика безопасности контроллера домена есть? »

Нет :)

Petya V4sechkin 19-01-2011 19:44 1592530

VV189, значит, это полтергейст.
Если (как вы говорите) учетка прописана в группе и политики заданы верно, и в оснастке Tscc (на вкладке Безопасность), то проблем быть не должно.

P. S. Еще параметр IgnoreRegUserConfigErrors нашел (из разряда "танцев с бубном").

VV189 19-01-2011 22:04 1592627





Однако если в группу юзера не добавлена группа Администраторы, получаю всегда:

Цитата:

Цитата Petya V4sechkin
параметр IgnoreRegUserConfigErrors нашел (из разряда "танцев с бубном") »

Тоже попробовал... :(

Надеюсь никак не связано, что учетка данного пользователя это бывший "Гость"

Petya V4sechkin 20-01-2011 09:35 1592883

Цитата:

Цитата VV189
Надеюсь никак не связано, что учетка данного пользователя это бывший "Гость"

Может быть (не хватает каких-то привилегий), попробуйте создать новую учетку.
При наличии ошибок в журнале событий приведите их в соответствии с этими инструкциями.

VV189 20-01-2011 15:12 1593120

Цитата:

Цитата Petya V4sechkin
Может быть (не хватает каких-то привилегий), попробуйте создать новую учетку. »

Оказывается проблема крылась именно в этом! Всем спасибо за участие!


Время: 11:48.

Время: 11:48.
© OSzone.net 2001-