Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   ПРОБЛЕМА: Политики - Добавление станции к домену (http://forum.oszone.net/showthread.php?t=95379)

Nik1981 04-12-2007 12:37 690169

ПРОБЛЕМА: Политики - Добавление станции к домену
 
Доброго времени суток!!!

Есть домен (Windows Server 2003 Standart 2SP), есть четыре контроллера домена. На контроллере (скажем - MAIN (хозяин)), в политике контроллера домена, устанавливаю разрешение на добавление рабочих станций к домену - пользователю входящему в группу (пользователи домена).
НИКАКОЙ РЕаКЦИИ!!!
При назначениие пользователя в группу - Администраторы, все нормально. Но дело в том, что этот пользователь должен только добавлять станции.

Вопрос: Как мне назначить право на добавление.

HLT 04-12-2007 14:37 690256

Цитата:

Цитата Nik1981
в политике контроллера домена »

а делегирование полномочий в АД пользователю дали?

На корне домена правой мышкой -> "delegate control" -> запустится мастер, ответить на глупые вопросы


monkkey 05-12-2007 13:38 691039

По умолчанию любой пользователь домена может добавить в домен 10 раб. станций.

HLT 05-12-2007 13:48 691053

при условии, что учетная запись в домене уже создана, и он имеет права на ввод в данном OU, где лежит учетка компьютера.

Michael 06-12-2007 08:17 691566

Цитата:

при условии, что учетная запись в домене уже создана, и он имеет права на ввод в данном OU, где лежит учетка компьютера.
нет - просто любой пользователь (цитата из родной справки):
Цитата:

Добавление рабочих станций в домен
Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Локальные политики\Назначение прав пользователя

Описание
Определяет, какие группы и пользователи могут добавлять рабочие станции в домен.

Эта политика действует только на контроллерах домена. По умолчанию таким правом обладает любой пользователь, прошедший проверку подлинности; он может создать до 10 учетных записей компьютеров в домене.

По умолчанию «Прошедшие проверку».

HLT 06-12-2007 11:02 691670

Странно.

А здесь написано по-другому
http://www.microsoft.com/technet/pro....mspx?mfr=true
Цитата:

По умолчанию: члены группы «Администраторы» на контроллерах доменов.

monkkey 06-12-2007 12:05 691710

HLT,
Повнимательнее. Из Вашей же ссылки:

По умолчанию таким правом обладает любой пользователь, прошедший проверку подлинности; он может создать до 10 учетных записей компьютеров в домене.

По поводу Администраторов на DC - скорее всего, опечатка.

amel27 06-12-2007 12:07 691712

угу, та же статья в оригинале:
http://technet2.microsoft.com/window....mspx?mfr=true
Цитата:

Default: Authenticated Users on domain controllers.
по теме топика: Changing the Maximum Number of Computers a User Can Join to the Domain,
откуда следует что этой политикой лучше не злоупотреблять или вообще отключить эту опцию:
Цитата:

Another method for granting users the right to add computer objects, although not recommended, is via Group Policy. If you grant the "Add workstation to domain" right via Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment on a GPO that's been linked to the Domain Controllers OU, then users will be able to create computer accounts even if they do not have create child permissions on the default Computers container. This is a holdover from Windows NT to maintain backward compatibility and should not be used unless absolutely necessary. In fact, a good security best practice would be to remove this user right from any user or group objects that do not require it.

Nik1981 07-12-2007 15:29 692736

Пару недель назад, я дал некому акаунту право на добавление машин в домен. Теперь я заметил, такую интересную штуку!!! Акаунт с правами пользователя и с разрешением на добавление компутеров, начал добавлять компутеры. Последние настройки делал примерно 3 недели назад. Может какая-то запоздалая репликация??? :o

HLT 07-12-2007 16:03 692766

Может, наконец-то перегрузился? )
Очень многие права даются реально после повторного логина

Nik1981 07-12-2007 16:45 692793

Всмысле перегрузился домен? Неее, система не отключалась с августа.

vitaly_mal 07-12-2007 21:27 692963

а gpupdate не пробовали???...вместо перелогинивания???


Время: 02:43.

Время: 02:43.
© OSzone.net 2001-