Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Удалить всех доменных юзеров из группы Администраторы с помощью GPO (http://forum.oszone.net/showthread.php?t=234700)

nikitos435 15-05-2012 15:38 1916380

Удалить всех доменных юзеров из группы Администраторы с помощью GPO
 
Помогите разобраться. Надо удалить юзеров из группы администраторы, т.к. их немало, то хотел сделать через gpo
Нашел там следующее: конфигурация пользователя - настрока- параметры панели управления, создаю локальную группу: выбираю "удалить" из "Администраторы (встроенная учетная запись)". Запускаю, не прокатывает, может потому что встроенная учетная запись?
ОС - WinServer 2008 R2

leonty 15-05-2012 15:55 1916393

Цитата:

Цитата nikitos435
Нашел там следующее: конфигурация пользователя »

чо вдруг? Computer configuration --- Preferences --- Control panel settings --- Local users & groups.

nikitos435 15-05-2012 16:11 1916403

Пользовался кстати вот этой статьей http://www.oszone.net/7320/

leonty, не понял!

leonty 15-05-2012 17:39 1916448

Цитата:

Цитата nikitos435
leonty, не понял! »

Что конкретно?
Показывайте с проблемной машины gpresult /R /Z

nikitos435 15-05-2012 18:27 1916483

Вы указали на конфигурацию компьютера, почему? (этого я не понял)

leonty 15-05-2012 18:59 1916500

Применяем политики вне зависимости от того, какой пользователь залогинится в системе.
Согласно статьи, применяя политику к пользователю, мы удалим его из группы администраторов того пк, на которм он зарегистрируется. На всех остальных пк, все останеться по прежнему. Если пользователь уже зарегистрировался, политика то применится и его учетная запись будет удалена из группы локальных администраторов, однако реально параметры применяться только после выхода пользователя из системы. Поэтому смысл?

nikitos435 16-05-2012 09:00 1916783

Получается, что групповой политикой мою задачу не реализовать. Надо что то типо батника или скрипта?

Telepuzik 16-05-2012 09:20 1916804

Цитата:

Цитата nikitos435
Получается, что групповой политикой мою задачу не реализовать. »

Используйте политику Restricted groups (GP->Computer Configuration->Windows Settings->Security Settings->Restricted Groups).

leonty 16-05-2012 09:51 1916822

ну почему вы так решили?

nikitos435 16-05-2012 17:17 1917103

Цитата:

Цитата Telepuzik
Restricted Groups »

а как этим пунктом удалить пользователей?

Telepuzik 16-05-2012 17:22 1917108

Цитата:

Цитата nikitos435
а как этим пунктом удалить пользователей? »

Restricted Groups - указывает какие пользователи или группы будут входить в группу локальных Администраторов, все остальные пользователи/группы после применения политики будут автоматически удалены из группы локальных администраторов.

t3mk4 16-05-2012 17:35 1917117

Цитата:

Цитата Telepuzik
Restricted Groups - указывает какие пользователи или группы будут входить в группу локальных Администраторов, все остальные пользователи/группы после применения политики будут автоматически удалены из группы локальных администраторов. »

А Вы это сами проверяли? У меня такое ощущение что Вы заблуждаетесь, потому что Restricted Groups не имеет никаких параметров кроме как добавления или удаления уже существующих групп или пользователей (из АД к примеру) и у меня ощущение что она может управлять только этим списком (который есть УЖЕ в самой политике) и никак не повлияет на пользователей, которых добавили вручную в локальные администраторы (не находятся в политике).

У меня в домене стоит политика, которая в локальные администраторы добавляет служебную учетную запись для эникейщика и так вот... Я только что провел эксперимент - удалил его учетку со своего локального компьютера и добавил свою доменную учетку в локальные администраторы, после чего сделал gpupdate /force. Результат: моя учетка осталась в группе лок. админов, а еникейщик вернулся на место.

Единственный на мой взгляд верный ответ дали в самом начале про GPP где есть update\remove команды.

Telepuzik 16-05-2012 17:48 1917135

Цитата:

Цитата t3mk4
А Вы это сами проверяли? У меня такое ощущение что Вы заблуждаетесь, потому что Restricted Groups не имеет никаких параметров кроме как добавления или удаления уже существующих групп или пользователей и у меня ощущение что она может управлять только этим списком и никак не повлияет на пользователей, которых уже добавили вручную в локальные администраторы. »

Да я проверял работает и используйется, показывайте скрины как у Вас настроена данная политика.
Цитата:

Цитата http://technet.microsoft.com/ru-ru/library/cc785631(v=ws.10).aspx
Например, можно задать политику групп с ограниченным доступом таким образом, чтобы только определенные пользователи (например, Мария и Петр) являлись членами группы «Администраторы». При обновлении политики только Мария и Петр останутся членами группы «Администраторы».

Цитата:

Цитата http://technet.microsoft.com/ru-ru/library/cc785631(v=ws.10).aspx
Если политика групп с ограниченным доступом определена и объект Групповая политика обновлен, любой текущий член, не указанный в списке членов политики групп с ограниченным доступом, будет удален. Может также произойти удаление членов по умолчанию, таких как администраторы.


t3mk4 16-05-2012 18:00 1917142

Завтра посмотрю почему не удалился мой пользователь, самому интересно стало.


Время: 21:44.

Время: 21:44.
© OSzone.net 2001-