Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Груп. политика распределяется только на пользователей с правами админ. домена (http://forum.oszone.net/showthread.php?t=58074)

xstranger 15-12-2005 08:46 383253

Груп. политика распределяется только на пользователей с правами админ. домена
 
Опытные администраторы в w2k3 подскажите. Имеется OU (domain - corp - all)
, в ней 2 пользователя. Один с правами - Администратор домена, второй - пользователь домена. Профили пользователей идентичны и загружаются с контролера домена (\\server\userfrofile\*). Имеется на OU групповая политика, но она применяется только на учетную запись с правами администратора домена, а на пользователя домена - нет. Хотя и у обоих winpolicies показывает что политики применились. Политика применяется на всех прошедших проверку. А если поставить пользователю с правами пользователя домена, права администратора домена, все встает на свои места.

Fighter 15-12-2005 10:02 383274

fix! Как создать для каждой группы свою групповую политику? Различия групп в домене?
fix! На клиентах домена перестали применяться настройки групповой политики (GPO)

xstranger 15-12-2005 10:37 383286

to fighter

Нет. Это немного не та информация которая мне нужна. GPO я настраивать умею, и все у меня работало до недавнего времени (наверное до установки GPMC, а может это связанно и не с ней). Политика к правам пользователя домена применяется. Пользователь ограничен в действиях (не может подключится к другому домену (раб. группе), неактивна кнопка "отключить" в свойствах подключения сети) и т.д.. Но вот мой GPO почему то на учетные записи с правами "пользователей домена" не распространяются, хотя в winpolicies пишет обратное. Ести группу "пользователи домена" включить в группу "администраторы домена", то все работает. Создается такое впечатление что моя GPO блокируется встроенной GPO прав пользователей домена.

Fighter 15-12-2005 10:50 383290

раз вы упомянули gpmc отфильтруйте применение данной политики
так же вы сказали о "применении на всех прошедших проверку". это не совсем есть гуд
включите применение данной политики на те подразделения/компьютеры которые вам необходимы
в данном случае на выходе. опять же, та же самая gpmc покажет объекты ГПО которые возможно
перекрывают/блокируют ваши установки

xstranger 15-12-2005 11:48 383311

Отключил все кроме этой политики (даже Default domain polices, Def domain controller pol. -не отключал, но она и не наследуется) в GPMC отображает на данном OU только мою GPO. Применение политики указал вплоть то конкретной учетной записи (указывал и ВСЕ, и Пользователи домена) все безрезультатно, применяется только к Адм. домена. Складывается впечатление, что права пользователя домена ограничены доступом к реестру на Read Only на все ветви. Не сохраняется даже команды вводимые в run. Вследствии и настройки политики не вносятся в реестр. Что можно сделать, где посмотреть???Есть предложения?

Fighter 15-12-2005 12:06 383317

%windir%\security\logs\Winlogon.log на предмет ошибочных сообщений
равно как и журналы событий
gpresult и RSoP

xstranger 15-12-2005 12:29 383323

В winlogon.log все нормально - ошибок/аномалий нет, в результирующей политике (RSoP) показанна наследуемаю (нужная) политика с контролера домена (Установки GPO которые я ставил в gpedit на сервере) но она не применяется. В gprslt тоже все ок. Может есть возможность откатить AD к дефолту?

xstranger 15-12-2005 12:35 383328

или может есть возможность удалить gpmc чтобы вкладка в свойствах контейнера Групповая волитика вернулась к своему первозданному виду. Проблема то в том, что у пользователя домена нет прав применить политику на рабочей станции.

Fighter 15-12-2005 12:56 383340

погодите откатывать...
результаты где? выкладывайте сюда будем в четыре (и больше =)) глаза смотреть,
авось и всплывет камешек подводный
что касается прав пользователя, ему нужны права только на чтение и применение ГПО
все остальное дело третье
ЗЫ. не верю я что аномалий нет, в первой ссылке поста №2 SkyF вполне нормально описал
порядок создания и применения политик. что то вы упускаете

xstranger 15-12-2005 13:16 383350

Все это я еже читал/знал/делал. Дело то в том, что на клиенте пишет во всех анализирующих программах (winpolicies, RSoP, gprslt) что политика применилась, на деле же, это не так. Работает локальная политика для ограниченой учетной записи, причем или локальная - ограниченая, или админ домена с сервера....

Fighter 15-12-2005 16:27 383439

чего же вы ждете? панацеи ака нажать то, включить это?
выкладывать результаты не хотите, чего уж дальше?
политика применяется, но неработает... ну не смешно ли?

NTFS разрешения на соответсвующие объекты ГП есть?

xstranger 16-12-2005 04:51 383636

Вложений: 3
-- NTFS разрешения на соответсвующие объекты ГП есть? - это где именно? Если на клиенте видятся политики, читаются значения, а более то разрешений и не надо.

Вот выкладываю логи.
Вот только в winlogon.log ничего относительно сегоднешнего входа в систему, и применения GP нет

Fighter 16-12-2005 10:08 383671

Цитата:

Если на клиенте видятся политики, читаются значения
именно это я и имел ввиду
Цитата:

USER SETTINGS
--------------
...
Last time Group Policy was applied: N/A
Group Policy was applied from: N/A
gpupdate /Target:User
и повторно результаты
ЗЫ. а RSoP лучше выполнить не планированием а протоколированием

xstranger 16-12-2005 10:27 383682

Цитата:

ЗЫ. а RSoP лучше выполнить не планированием а протоколированием
- как это сделать.

gpupdate /target:user - сделал... все тоже самое. без изменений.

Что делать, ума не приложу.

Fighter 16-12-2005 11:11 383702

ms-its:C:\WINDOWS\Help\RSoP.chm::/RSPhtUA.htm

странно что что в журнале приложений не регистрируются события
если политика распространилась должно быть соотв. событие 1704 в журнале
если нет соотв. другое. что в этой стороне? не говорите только что там пусто =)
разрешения на соотв. админ. шаблоны проверьте (system.adm)

в данном случае за запрет даного параметра отвечает ветка реестра (User) и параетр:
Код:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableTaskMgr"=dword:00000001

и его наличие и будет итогом отработки политики
а что касательно остальных (конф. пользователя/компютера) параметров? таже ситуация?
или только в админ. шаблонах?

xstranger 16-12-2005 12:04 383722

Проверил реестр,
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ --- а дальше только \explorer. и все!!!
а у пользователя нет прав на создание разделов в реестре. В одном конкретном случае, решаемо. Но в пределах предприятия... Не ходить же на каждом выставлять права на создание разделов...

И почему так получилось?!...
Есть какие нибудь мысли?


Fighter 16-12-2005 12:23 383730

xstranger так и должно быть, при распростанении политики
изменения произодятся от имени system которая по дефолту имеет
полный доступ к данным разделам.
мысли есть, они изложены выше

xstranger 16-12-2005 12:32 383733

у меня system имеет дефолтовый полный поступ, но политика не применяется....

подскажите что либо, более конкретное, чем "пойди туда, сам не знаю куда и т.д."

Fighter 16-12-2005 12:50 383743

еще раз, давайте события журнала приложений.
и не говорите что их нет. если политика нормально применилась
должно быть соотв. событие 1704. если нет, какое либо другое сопутств. ошибке и т.д.
если ничего не отображается - это говорит только об одном. аудит. настраиваем в лок. политике.
Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Локальные политики\Политика аудита\.
нас интересует Аудит системных событий

xstranger 19-12-2005 05:57 384526

Вложений: 1
Вот журнал системных событий. Usr-Kononenko; Time-9:48

Fighter 19-12-2005 09:21 384555

гм... по русски же написано:
Цитата:

события журнала приложений

xstranger 19-12-2005 09:40 384560

как бы глупо это не звучало, но никаких событий во время, да и после регистрации пользователя - нет ...(((
есть предложения?

Fighter 19-12-2005 10:34 384580

посмотрите здесь
Event ID 1704 indicates that Group Policy security settings are applied to a Windows 2000-based computer even though Group Policy security settings are not applied

xstranger 19-12-2005 10:50 384582

А что самое интересное конфигурация компьютера применяется, а пользователя - нет. Хотя нигде (я смотрел не отключена) юзеры и компьютеры в одном OU (без вложеных OU)? нигде не стоит блокировка.... хм.

xstranger 19-12-2005 10:55 384584

Там нет ничего, относящегося к моей проблеме. Тем более у меня обе ос со всеми Hot Fix`ами (w2k3, XPProf Corp SP2 + HF)

xstranger 19-12-2005 10:57 384585

Может тогда подскажешь где можно взять *.adm шаблоны, чтобы права админа домена урезать до пользователя, чтобы запретить отключение от сети.

Fighter 19-12-2005 11:33 384598

Цитата:

Там нет ничего, относящегося к моей проблеме
я не о том
Цитата:

This event indicates that the operation was successful. However, Group Policy security settings are not actually applied to the computer. When you view the Userenv.log file in the %systemroot%\Debug\Usermode folder, you see entries that are similar to the following...
может чего встретится
Цитата:

никаких событий во время, да и после регистрации пользователя - нет ...(((
а после отработки команды gpupdate? должны быть. должны.
Group Policy ADM Files (стандартные)
Цитата:

права админа домена урезать до пользователя
смысл какой? хотите пользователю дать права администратора домена?
не стоит.


xstranger 19-12-2005 11:47 384604

Просто сроки уже поджимают, а результата нет. Я все с GPO не могу разобраться. Остается или дать пользователям права админов домена, и ограничить их груповыми политиками, но всего ведь не предусмотришь. Либо понижать, а затем заново повышать роль сервера, для переустановки AD, но это времени опять надо уйму. Я уже пол предприятия в домен ввел. Вот мой log давайте вместе посмотрим 4 глаза лучше...

xstranger 19-12-2005 11:50 384605

CreateEnvironmentBlock: Failed to open HKEY_CURRENT_USER, error = 5 - как это может быть если у system полный доступ?

xstranger 19-12-2005 12:11 384620

Код:

USERENV(23c.240) 15:59:22:734 ReconcileFile: Unable to open temporary file
USERENV(23c.240) 15:59:53:328 CUserProfile::CleanupUserProfile: Ref Count is not 0 
USERENV(23c.240) 15:59:53:328 CUserProfile::CleanupUserProfile: Ref Count is not 0 
USERENV(23c.240) 15:59:53:328 CUserProfile::CleanupUserProfile: Ref Count is not 0 
USERENV(268.26c) 16:00:21:968 UnloadUserProfile: received a NULL hProfile. 
USERENV(268.26c) 16:00:21:968 UnloadUserProfile: received a NULL hProfile. 
USERENV(268.26c) 16:00:21:968 UnloadUserProfile: received a NULL hProfile. 
USERENV(268.26c) 16:00:21:968 UnloadUserProfile: received a NULL hProfile. 
USERENV(268.26c) 16:00:21:968 UnloadUserProfile: received a NULL hProfile. 
USERENV(23c.324) 16:00:28:765 PolicyChangedThread: UpdateUser failed with 0.
USERENV(3e8.440) 16:00:33:578 GetProfileType:  Profile is not loaded. 
USERENV(448.6fc) 16:00:49:975 CreateEnvironmentBlock:  Failed to open HKEY_CURRENT_USER, error = 5 
USERENV(448.6fc) 16:00:49:975 ExpandEnvironmentStringsForUser:  CreateEnvironmentBlock failed with = 203 
USERENV(3e8.730) 16:03:08:054 CreateEnvironmentBlock:  Failed to open HKEY_CURRENT_USER, error = 5 
USERENV(3e8.730) 16:03:08:054 ExpandEnvironmentStringsForUser:  CreateEnvironmentBlock failed with = 203

- Это пользователь домена
-------------------------------------
Код:

USERENV(23c.240) 16:04:29:084 ReconcileFile: Unable to open temporary file
USERENV(23c.218) 16:04:48:773 PolicyChangedThread: UpdateUser failed with 0.

- Это Адм. домена

Fighter 19-12-2005 12:48 384631

если хотите что либо добавить к пред. сообщению используйте кнопку "редактировать"
согласитесь немного неудобно. три поста подряд и почти одно и тоже...

а такая ситуация (имеется ввиду прим. груп. пол. вообще) наблюдается для всех пользователей
или только тех которые имеют перемещаемый профиль?
Цитата:

А что самое интересное конфигурация компьютера применяется, а пользователя - нет. Хотя нигде (я смотрел не отключена) юзеры и компьютеры в одном OU (без вложеных OU)? нигде не стоит блокировка.... хм.
и сделайте все таки "Save report" в GPMC

ЗЫ. что с аудитом и событиями. все мы их стороной обходим

xstranger 21-12-2005 06:29 385276

Спасибо за посильную помощь.

Разобрался наконец то с политикой. Оказывается профиль, который я копировал как дефолтовый, каждому пользователю домена, был битый. Взял новый (чистый дефолтовый профиль, с только что установленной XP SP2) и все пошло. Только теперь возникает вопрос - а как дать возможность пользователям настраивать интерфейс (темы, фоновые рисунки, оформление и т.д. ) не на один сеанс, а с сохранением?

И еще одно - может быть кто нибудь сталкивался с ситуацией когда с ограничеными правами не запускается 1С бухгалтерия, а добавляешь права админа, все ок. Добавил через гр. политику разрешения RW на ветки реестра HLCR, HKLM, HKU пользователям домена, разрешения появились, но запускаться не спешит... :o


Время: 06:02.

Время: 06:02.
© OSzone.net 2001-