Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   [решено] Прошу помощи разобраться с групповыми политиками (http://forum.oszone.net/showthread.php?t=278432)

lohppc 27-02-2014 08:39 2316504

Прошу помощи разобраться с групповыми политиками
 
Всем доброго дня!
Ситуация следующая: я всю жизнь работал эникейщиком и с серверными продуктами сталкивался крайне редко и мало.
В организации(20 компов) произошёл крах всей инфраструктуры. Админ по непонятным причинам пропал сразу после этого :)
Собственно, задачи следующие: терминальный сервер, хранилка с разными правами доступа.
Есть железный сервер на Ксеоне, два RAID-1.
Что я сделал: Накатил лиц. 2012R2 Essentials, завёл роли dc, dns,в GPO сделал подразделение "office", настроив для него политику.
Сделал Hyper-V, на которой завёл rds и пролицензировал его.
В чём мне требуется помощь\разъяснение:
1. Нужно-ли заводить пользователей на RDS или они будут браться из dc, при авторизации на вирт. машине?
2. Нужно-ли создавать и настраивать отдельную групповую политику для администраторов или правами будет управлять группа domain admins?
3. Как мне сделать хранение профилей пользователей на сервере на отдельном raid?
4. Как, собственно, обеспечивается разграничивание прав доступа к личным папкам на сервере?
5. Может-быть, я вообще всё делаю неправильно? :)
Всем, кто откликнется, большое спасибо за помощь.
Я надеюсь, что опытные товарищи, не пройдут стороной.
Доброго вам здравия :)

Telepuzik 27-02-2014 08:55 2316508

Цитата:

Цитата lohppc
1. Нужно-ли заводить пользователей на RDS или они будут браться из dc, при авторизации на вирт. машине? »

Если сервер RDS введен в домен, то пользователей заводить не надо. Необходимо только на сервере RDS добавить пользователей которым необходим доступ через RDP в группу Remote Desktop Users.
Цитата:

Цитата lohppc
Нужно-ли создавать и настраивать отдельную групповую политику для администраторов или правами будет управлять группа domain admins? »

Не понятно о каких именно правах идет речь.
Цитата:

Цитата lohppc
3. Как мне сделать хранение профилей пользователей на сервере на отдельном raid? »

Настроить через групповую политику перенаправление профилей пользователей в папку на нужном RAID.
Цитата:

Цитата lohppc
4. Как, собственно, обеспечивается разграничивание прав доступа к личным папкам на сервере? »

Личные папки это папка с профилем пользователя или какие то другие папки?
Цитата:

Цитата lohppc
5. Может-быть, я вообще всё делаю неправильно? »

Если Вы все это подымаете на одном физическом сервере, то лучше так не делать.

lohppc 27-02-2014 09:16 2316515

Спасибо большое за помощь.
Цитата:

Цитата Telepuzik
Не понятно по какие именно права идет речь. »

Видимо я не совсем понимаю различие между подразделением с примененной к нему политикой и групп в AD.
Как правильно настроить делегирование GPO?
Цитата:

Цитата Telepuzik
Настроить через групповую политику перенаправление профилей пользователей в папку на нужном RAID. »

Это через default domain policy лучше делать?
Цитата:

Цитата Telepuzik
Личные папки это папка с профилем пользователя или какие то другие папки? »

Это папки каждого пользователя, в которых будут хранится файлы каждого пользователя, куда разрешён доступ только пользователю либо администраторам.
Цитата:

Цитата Telepuzik
Если Вы все это подымаете на одном физическом сервере, то лучше так не делать. »

Спасибо, я это понимаю, но бюджета больше, увы, нет у организации.

Telepuzik 27-02-2014 09:31 2316521

Цитата:

Цитата lohppc
Как правильно настроить делегирование GPO? »

Вы хотите делегировать настройку GPO какому то отдельному пользователю или имеется ввиду что то другое?
Цитата:

Цитата lohppc
Это через default domain policy лучше делать? »

Default политики лучше никогда не трогать, если нужно применить какие параметры с использованием групповой политики, то лучше создавать новую.
Цитата:

Цитата lohppc
Это папки каждого пользователя, в которых будут хранится файлы каждого пользователя, куда разрешён доступ только пользователю либо администраторам. »

При настройке перемещения профилей пользователей с использованием групповой политики на папку профиля пользователя устанавливаются такие права что только он имеет к ней доступ. Если необходимо чтобы администраторы так же имели доступ к папкам профиля необходимо включить параметр политики:Конфигурация компьютера/Шаблоны администрирования/Система/Профили пользователей->Добавляет группу безопасности «Администраторы» к перемещаемым профилям пользователя.

lohppc 27-02-2014 10:14 2316540

Цитата:

Цитата Telepuzik
Вы хотите делегировать настройку GPO какому то отдельному пользователю или имеется ввиду что то другое? »

Нет, я просто хочу правильно настроить применение GPO. Если будет выглядеть таким образом: пользователь>член группы "пользователи домена"> является членом подразделения "office" cо связанным объектом GPO, то будет-ли это правильно?
Или если я перенесу его в другое подразделение с другой GPO, то применятся-ли к пользователю новые правила GPO?
И если я включу его в группу админов домена, то какие правила к нему применятся?
Очень извиняюсь за нубость в данном вопросе, просто не могу понять, как применяются права к пользователям.

Telepuzik 27-02-2014 10:24 2316545

Цитата:

Цитата lohppc
Если будет выглядеть таким образом: пользователь>член группы "пользователи домена"> является членом подразделения "office" cо связанным объектом GPO, то будет-ли это правильно? »

Если фильтрах безопасности для данного GPO прописан данный пользователь или прописано что применять к "Прошедшие проверку", то да правильно.
Цитата:

Цитата lohppc
Или если я перенесу его в другое подразделение с другой GPO, то применятся-ли к пользователю новые правила GPO? »

Если фильтр безопасности для данного GPO настроен правильно - то да применяться.
Цитата:

Цитата lohppc
И если я включу его в группу админов домена, то какие правила к нему применятся? »

У него будет все права которые есть у группы администраторов домена - он сможет сделать все что захочет.
Цитата:

Цитата lohppc
Очень извиняюсь за нубость в данном вопросе, просто не могу понять, как применяются права к пользователям. »

Права пользователя определяются либо принадлежностью его к той или иной группе, либо назначаются непосредственно пользователю, все зависит от того какого типа задача должна быть решена и какие права и на выполнение каких действий должны быть предоставлены пользователю.

lohppc 27-02-2014 13:34 2316660

Может-быть есть какой-нить качественный гайд по настройке 2012R2 на этапе ввода юзеров в домен и выдачи им различных прав?
А то я просто тут достану всех на форуме :)
В инете много инфы разрозненной и не совсем относящейся к моим проблемам.

lohppc 28-02-2014 10:34 2317142

И ещё раз всем доброго дня!
Подскажите, пожалуйста, как настроить, чтоб пользователям, которые находятся по RDP в Hyper-V, была доступна та, или иная папка из файлового хранилища?
И ещё вопрос, как лучше всего осуществлять бэкап Hyper-V?
Спасибо заранее за уделённое мне время :)

Telepuzik 03-03-2014 13:42 2318495

Цитата:

Цитата lohppc
Подскажите, пожалуйста, как настроить, чтоб пользователям, которые находятся по RDP в Hyper-V, была доступна та, или иная папка из файлового хранилища? »

Либо логон скрипт который подключает сетевую папку как диск либо используйте расширения групповой политики.
Цитата:

Цитата lohppc
И ещё вопрос, как лучше всего осуществлять бэкап Hyper-V? »

Что Вы собираетесь бэкапить виртуальные машины или сам хост Hyper-V?


Время: 09:15.

Время: 09:15.
© OSzone.net 2001-