|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » ПРоблемы с GPO |
|
ПРоблемы с GPO
|
Новый участник Сообщения: 14 |
Профиль | Отправить PM | Цитировать Есть сеть с доменом, сервер и рабочие станции все Win2000. Настраиваю в политиках ветку "конфигурация пользователя" - все отрабатывает на ура. Настраиваю ветку "конфигурация компьютера" не работает вообще. Изменения на рабочих станциях не производятся. В какую сторону копать??
Поможите, pls |
|
------- Отправлено: 11:14, 13-08-2004 |
Bearru
Сообщения: n/a |
Столкнулся с аналогичной проблемой. Только у меня еще хуже - вообще ни одна из политик не применяется к пользователям домена, входящих с сетевых компов. Уже два дня нахожусь в поисках решения проблемы.
Мне бы хватило применения "конфигурации пользователя". Ты делал какие-либо настройки на клиентских машинах? Как добился применения пользовательской политики? Буду очень признателен всем, кто сможет навести на решение. |
Отправлено: 17:57, 13-08-2004 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Tarantul
Сообщения: n/a |
Народ копать надо по следующей схеме:
Схема наложения политик в домене: буквально LSD, т.е. LocalMachine->Site->Domain->OrganizationalUnit.Замечу что domain controller - является специфической OU.Также внимание необходимо обратить на свойства конкретного GPO.Существуют три основных правила:задавливание всех нижестоящих по иерархии GPO,предотвращение задавливания от вышестоящих GPO, фильтрация (к каким учетным записям применять - user,computer и т.д.) и временное отключение GPO.Также необходимо обратить внимание на галочки к каким объектам применять GPO.Domain Security Policies и Domain Controller policies изменять осторожно, желательно не привязывать GPO к сайту.Лучше всего создать OU,прицепить новый GPO к нему и тестировать и тестировать.Важно помнить что по умолчанию групповые политики применяются с задержкой (5 минут к контроллеру домена и около 3 часов к рабочим станциям - если ничего не меняли специально).Существует также форсирование с помощью команды secedit. |
Отправлено: 02:33, 14-08-2004 | #3 |
Bearru
Сообщения: n/a |
Спасибо, Tarantul. Но в моем случае проблема заключалась в другом.
Я только что ее решил!!! Ведь я догадывался, что собака зарыта совсем на там, где я искал. Я перерыл все возможные настройки на сервере, связанные с групповыми политиками домена. Но они ни в какую не хотели применяться. В конце концов, я пришел к выводу, что клиенты не видят домен (хотя пользователи домена могут логинится с клиентов). Оказалось, что я забыл сменить адрес DNS с внешнего на адрес сервака. Таким образом не происходило разыменование имен домена. Сейчас наконец-то приступлю к конфигурации политик. Еще не знаю, будут ли работать политики компьютеров. Но политики пользователей применяются. |
Отправлено: 09:48, 14-08-2004 | #4 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать Мне на другом форуме подсказали две хорошие идеи, после чего все заработало.
1. Чтобы работали политики в части ветки HKLM нужно помнить, что компьютеры - они тоже люди и не забывать вставлять группу "компьютеры домена" в закладку по безопасности в конкретной политике. 2. Для распространения софта (в частности) их (копьютеры) надо _тоже_наделять такими же правами, как пользователей на чтение пакетов *.msi 3. Не забывать, что политика применяется к _конкретному_контейнеру. Если это не домен и объект "Компьютер" не находится в данном контейнере, то не применится к нему НИЧЕГО. Спасибо всем сочувствующим |
|
------- Отправлено: 15:18, 16-08-2004 | #5 |
Vladimir Сообщения: 1070
|
Профиль | Отправить PM | Цитировать PolarBear
1. *лажа Прошедние проверку - и так имеют право чтения и применения, добавлять какие-либо другие группы - нет необходимости. Объеты компьютер, также аутентифицируются в домене и являются членами системной группы - Прошедшие проверку (объекты) 2. *лажа подойдет и Все(Чт и Выполнение) в качестве записи безопасности, а учетные записи не нужно указывать в списке безопсности общего каталога. 3. *лажа Объекты крупповой политики не могут применяться у контейнерам, а применяются к организационным подразделениям (, а также доменам и сайтам). Кроме того ОГП - действует не только на объекты в конкретном ОУ, но и на все компьютеры и учетные записи из дочерних ОУ, тк ГП наследуется. Tarantul Цитата:
|
|
------- Отправлено: 00:14, 17-08-2004 | #6 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать to: SkyF
1. *Согласен - лажа, приношу извинения. Не проверил сразу. Спасибо за поправку. Долго не мог понять почему не работало у меня, видимо изменения вносил чохом. 2. не понял в чем лажа? Я именно это и имел виду, (чт и вып) - А что еще нужно пользователю, чтобы установить под него пакет ? Дело в том, что если мне не нужно "Все", а нужно по группам, то я же должен представлять - что именно необходимо выставить. 3. Не понял в чем лажа? OU - не контейнер? OU не содержит других объектов? А что - это - лист? * А теперь связываемк политику с OU, при этом объект, на который мы хотим воздействовать - Компьютер - не находится внутри данного OU. Хотите сказать, что у него будет все OK? Цитата:
По поводу 2-х часов - согласен. Как согласен и с Tarantul, что secedit еще никто не отменял. И вопрос можно? Допустим у меня есть папка сети, где складируются пакеты MSI для установки с одной стороны. У меня есть часть пользователей, которые находятся в одном OU. Административно необходимо ставить ряд пакетов для всех пользователей в данном OU, а для некоторых (не для всех) еще часть пакетов. Как сделать так, чтобы корректно это устроить? Вынести часть пользователей в OU ниже по дереву, или создать две политики по распространению софта? [s]Исправлено: PolarBear, 8:56 17-08-2004[/s] [s]Исправлено: PolarBear, 10:24 17-08-2004[/s] |
|
------- Отправлено: 08:40, 17-08-2004 | #7 |
Vladimir Сообщения: 1070
|
Профиль | Отправить PM | Цитировать Цитата:
Цитата:
Цитата:
Мы просто в терминах разошлись, верно? Вы имели в виду турмины дерева, я термины АД. Вот и утрясли. Цитата:
Объекты крупповой политики не могут применяться у контейнерам, а применяются к организационным подразделениям (, а также доменам и сайтам). Кроме того ОГП - действует не только на объекты в конкретном ОП, но и на все компьютеры и учетные записи из дочерних ОП, тк ГП наследуется. Цитата:
[s]Исправлено: SkyF, 15:44 17-08-2004[/s] |
|||||
------- Отправлено: 13:28, 17-08-2004 | #8 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать Спасибо за совет. По поводу ограничения все ясно.
Разошлись мы в терминах. Действительно "Контейнер" в AD и в NDS - понятия разные, и один OU на другой OU не совсем похож Но вопрос остался. Цитата:
Вопрос в следующем. В домене есть OU например "отдел" в этом OU размещаются учетные записи пользователей. учетные записи компьютеров, присоединенных к домену хранятся в контейнере (тут вроде термин правильный) "Computers" Пользователи из OU "Отдел" при входе в сеть регистрируются физически с этих компьютеров. Если я свяжу политику с OU "Отдел" и в ней применю административные шаблоны к ветке "Конфигурация компьютера" в описанном примере все сработает? Мне кажется, что нет. Если ошибаюсь - поправьте, pls. |
|
------- Отправлено: 13:57, 17-08-2004 | #9 |
Vladimir Сообщения: 1070
|
Профиль | Отправить PM | Цитировать Цитата:
нужно либо на уровне всего домена применять ОГП (может потом фильтровать только группы с учетными записями из ОП "отдел", либо переместить объекты компьютеры в это ОП, или создать дочернее ОП, назвав его, к примеру, "Отдел ОП компьютеры" (или просто "компьютеры", но это не совсем правильно, тк если есть еще одно ОП "Отдел2" и в нем туже структуру реализовывать, то будет уже 2 объекта ОП с относительным именем "компьютеры" - что не желательно, а правильно было дать имя ему "отдел2 ОП компьютеры" ИМХО. |
|
------- Отправлено: 15:41, 17-08-2004 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
GPO, OU и User | aleksejvasi | Microsoft Windows NT/2000/2003 | 6 | 19-09-2009 21:26 | |
GPO и реестр | YDen | Microsoft Windows NT/2000/2003 | 3 | 27-05-2009 16:11 | |
не срабатывает GPO | 1dimas | Microsoft Windows NT/2000/2003 | 3 | 23-04-2009 10:47 | |
GPO | Aleksey Potapov | Microsoft Windows NT/2000/2003 | 10 | 01-08-2008 15:32 | |
Команда в GPO | peyote | Microsoft Windows NT/2000/2003 | 7 | 07-11-2007 20:59 |
|