Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Права доступа на каталоги через GPO в AD

Ответить
Настройки темы
Права доступа на каталоги через GPO в AD

Пользователь


Сообщения: 90
Благодарности: 0

Профиль | Отправить PM | Цитировать


Есть домен под 2000. Хочу дать определённые права на некоторые каталоги на ПК пользователей. Смысл такой в группу ЛОКАЛЬНЫХ ПОЛЬЗОВАТЕЛЕЙ на всех комп. домена будет включаться группа (например) ДОМЕННЫХ ПОЛЬЗОВАТЕЛЕЙ. После чего на каталог C:\TANGO даются разрешения на чтение\запись группе ЛОКАЛЬНЫЕ ПОЛЬЗОВАТЕЛИ. Хотел сделать данную процедуру через GPO в AD, но вкладка КОМПЬЮТЕРЫ -> ..... -> Файловая система оперирует насколько я понял только доменными учётками\группами. Как тогда можно реализовать такую схему? Писать батник - добавить ДОМЕН.ЮЗЕР в ЛОКАЛ.ЮЗЕР, потом через cacls изменить ACL на каталог как-то громоздко.....

Отправлено: 00:28, 06-05-2008

 

Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


Так и понимать, если в политике п описать что доступ должен быть Администраторы full, System full, а Пользователи read, то политика нормально применится на всех компьютерах без исключений.
А, еще "creater owner" и "все" совпадает.

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 15:02, 07-05-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Googler


Сообщения: 3665
Благодарности: 1563

Профиль | Отправить PM | Цитировать


toro
Цитата:
Похоже придётся изучать VBS »
Изучать необязательно... Во-первых, в указанной статье предложена альтернативная CMD-команда - CUSRMGR, одно неудобство - она не является штатной, т.е. ее либо придется копировать на станции (к примеру, через те же политики), либо размещать на сетевом ресурсе. Во-вторых, в сети хватает готовых вариантов, к примеру, вот слегка подредактированный вариант ЭТОГО скрипта:
Код: Выделить весь код
On Error Resume Next

DomainName  = "DOM"
LocalGroup  = "ЛОКАЛЬНЫЕ ПОЛЬЗОВАТЕЛИ"
DomainGroup = "ДОМЕННЫЕ ПОЛЬЗОВАТЕЛИ"

Set ws = WScript.CreateObject ("WScript.Shell")
CompName = ws.ExpandEnvironmentStrings ("%COMPUTERNAME%")
Set adGrp = GetObject ("WinNT://" & CompName & "/" & LocalGroup & ",group")
adGrp.Add ("WinNT://" & DomainName & "/" & DomainGroup & ",group")
Цитата:
А как понять »
выглядит это одинаково для политик "Restricted Groups" и "File System":

- регистрируетесь на консоли контроллера;
- открываете редактор политики, находите параметр (к примеру, File System);
- в режиме добавления учетных записей включите отображение ТОЛЬКО встроенных (Builtin) учеток (пимпа типы объектов);
- дополнительно / поиск покажет список встроенных учетных записей
- политики будут отрабатывать только для тех встроенных учеток, которые имеются как на сервере, так и на станциях.

один момент - на 2003-м эта фича работает, насчет 2000-го не уверен

Отправлено: 12:56, 08-05-2008 | #12


Пользователь


Сообщения: 90
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата amel27:
на 2003-м эта фича работает, насчет 2000-го не уверен »
Проверю. За совет спасибо.

Скажите в чём может быть проблема при выполнении такого cmd:
net localgroup Пользователи "SEC\Пользователи домена" /add - успешно работает если запускаю локально на ПК (под админом), но если запихиваю его на сервер (Компьютеры->.....->сценарии входа) в GPO через AD то не срабатывает. Сервер под 2000.
echo Y|cacls...... - а вот это проходит в обоих случаях.

-------
@ друг человека


Отправлено: 18:20, 08-05-2008 | #13


Googler


Сообщения: 3665
Благодарности: 1563

Профиль | Отправить PM | Цитировать


Цитата toro:
через AD то не срабатывает »
перенаправьте вывод в файл и смотрите результат:
Код: Выделить весь код
net localgroup Пользователи "SEC\Пользователи домена" /add >C:\NET.LOG 2>&1

Отправлено: 10:43, 10-05-2008 | #14



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Права доступа на каталоги через GPO в AD

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Нет доступа к GPO с правами администратора Zabejalo Microsoft Windows NT/2000/2003 4 28-04-2015 16:58
GPO - запрет доступа по сети локальным учеткам stolyar Microsoft Windows NT/2000/2003 2 11-06-2009 10:46
установка по через gpo, где ссылки на по через dfs farlow Microsoft Windows NT/2000/2003 2 02-11-2007 05:59
[решено] Как менять права на каталоги и файлы с командной строки BarNet Microsoft Windows 2000/XP 3 22-09-2006 18:22
права на каталоги без сетки Guest Microsoft Windows 2000/XP 8 28-12-2002 06:45




 
Переход