Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Временно стать локадмином для установки.

Ответить
Настройки темы
Временно стать локадмином для установки.

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Есть сеть w2003standart DC. Есть юзеры с XPprof. Среди них есть опытные юзеры, которым необходимо устанавливать программы иногда. НО 95 процентов времени даже им нет необходимости быть локадминами. Очевидно, что обычным пользователем работать безопаснее - и сам случайно не удалишь чего-нибудь важного и в случае какого-нибудь вируса нового вероятность повредить систему заметно ниже. Как сделать так чтобы можно было не завершая сеанса и не теряя авторизации в DC стать временно локадмином, установить программу, а затем поять стать рядовым пользователем? Дело в том, что даже если от имени локадмина компа добавить доменного пользователя в группу локадминов, то подействует это только после завершения сеанса и входа в сеть. Вобщем подскажите, пожалуйста, или ткните носом что читать. Поиском пользовался, но не нашел.

Дмитрий.

Отправлено: 09:44, 06-11-2008

 

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата GreenIce:
А что мешает использовать утилиту runas , если пользователи знают пароль локального админа? »
если запускать программу с сетевого ресурса, то локадмин не имеет к нему доступа и установка не запустится. Попробуйте!

Отправлено: 15:10, 07-11-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


Demonobond, А причем тут доступ к сетевому ресурсу? Насколько я понял вопрос стоял в том чтобы нужным пользователям дать временные права локального админа, ну так и дайте этим пользователям права на чтение шары с дистрибутивами, а устанавливать их локально они будут через runas под правами локального админа.

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 15:24, 07-11-2008 | #12


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата GreenIce:
Насколько я понял вопрос стоял в том чтобы нужным пользователям »
цитирую себя:

...Как сделать так чтобы можно было не завершая сеанса и не теряя авторизации в DC стать временно локадмином, установить программу, а затем опять стать рядовым пользователем?...

шары с дистрибутивами у разных пользователей разные. Кроме того мне хочется это реализовать не только для установки но и для настройки системы. Даже для себя. я бы предпочел работать обычным пользователем. А когда мне нужно перенастроить систему переключаться на админа, делать перенастройку и переставать быть админом. Если перелогиниваться проблем нет: работаешь юзером, добавил себя доменного от лица локадмина в локальных администраторов, завершил сеанс вошел собой, установил настроил, удалил себя доменного из группы локадминов и снова перелогинился. Все будет четко, только перелогиниваться неохота дважды. но я так понимаю, что по другому - никак.

Вот я сижу локадмином на своем компе. Подцепил вирус даже не знаю как. Вирус не лечится ни симантеком ни есетом, но пользуясь моими админскими правами вживился в систему конкретно.

Отправлено: 15:47, 07-11-2008 | #13

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Demonobond:
Как сделать так чтобы можно было не завершая сеанса и не теряя авторизации в DC стать временно локадмином, установить программу, а затем опять стать рядовым пользователем?... »
ответ: никак

либо RUNAS с учёткой AD имеющей права на установку ПО, либо никак !
Есть ещё вариант с повышением привелегий, но на сколько я помню - это временно.

-------
Вежливый клиент всегда прав!


Отправлено: 16:18, 07-11-2008 | #14


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата exo:
ответ: никак »
А решение я кажется придумал! и именно Вы навели меня на эту мысль. спасибо! сейчас проверю и озвучу!

Отправлено: 16:54, 07-11-2008 | #15


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Demonobond:
сейчас проверю и озвучу! »
Будучи обычным пользователем домена и локального компа можно выполнить такую команду:

runas /savecred /user:%COMPUTERNAME%\Администратор "net localgroup Администраторы %USERDOMAIN%\%USERNAME% /add"

После этого достаточно правой кнопкой на проводнике или фаре сделать запуск от имени и в качестве пользователя указать этого же доменного пользователя который работает в системе и этот проводник или фар уже запустится с правами локадмина.

Затем нужно выполнить ту же команду с /delete разумеется.

Не знаю насколько это будет стабильно в эксплуатации, но в первом приближении работает. Что интересно что интерактивный запуск правой кнопкой мыши срабатывает, а вот runas от доменного пользователя - нет. То есть если после первой команды сразу выполнить что-то типа:

start /w runas /profile /env /user:%USERDOMAIN%\%USERNAME% explorer

то этот эксплорер запускается без прав локадмина. Видимо есть различия в поведении системы при этих двух способах запуска.

Отправлено: 17:33, 07-11-2008 | #16

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Demonobond:
runas /savecred /user:%COMPUTERNAME%\Администратор "net localgroup Администраторы %USERDOMAIN%\%USERNAME% /add" »
т.е. вы хотите чтобы пользователи вот это ВСЁ вводили перед тем как им нужно установить какое-либо ПО ?

Хотел бы вас спросить: а чем Вы занимаетесь вообще на работе?

-------
Вежливый клиент всегда прав!


Отправлено: 23:48, 07-11-2008 | #17


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата exo:
ВСЁ вводили перед »
Товарищ, вот Вы вроде ветеран, а простых вещей не понимаете Даже специально переменные среды окружения подставлены, чтобы скрипт универсальный был. Все это можно ввести в .bat (можно и в .wsf переделать) файл, настроить ярлык и т.п. Учитывая наличие /savecred - пароль вводить придется лишь один раз. Но здесь всего лишь идея. Те кому нужно - поймут. Получается, на самом деле, достаточно удобно.

Отправлено: 00:20, 08-11-2008 | #18


Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


Включите ремоут десктоп для компьютера, и не выходя из сессии открывайте его (компьютер) терминально с правами админа.

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 18:43, 08-11-2008 | #19



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Временно стать локадмином для установки.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Что надо знать для того, чтобы стать системным администратором? Sasha_wq-1 Хочу все знать 14 20-10-2009 22:15
Прочее - Временно перенаправить в DNS Endy1 Общий по Linux 3 13-03-2009 15:22
Где скачать драйвера для установки модема для Nokia 3100 Guest Мобильные ОС, смартфоны и планшеты 3 03-03-2004 10:20




 
Переход