|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - 2K8R2 TS - вопрос про доступ на ТС |
|
2008 R2 - 2K8R2 TS - вопрос про доступ на ТС
|
Пользователь Сообщения: 146 |
Есть 2к8r2, поднята роль ТС, серв не является КД, КД отдельная тачка. Собсно вопрос: на КД есть группа безопасности "Пользователи УРБ" попадая туда юзер должен по идее входить на ТС но этого не происходит. Заходит он только если в эту группу его внести на самом ТС, то есть получается она не глобальная =/
Также на ТС в конфигурации безопасности на доступ к ТС указываю глобальную группу (создана на КД), даю ей права, сую в нее на КД же юзеров, группу видит права ставит но юзеры всерно не входят. Во всех случаях что-то типа "Нет прав для входа. По дефолту тока админы могут бла-бла-бла" Короче ничего не пашет если только ты не админ и если не в локальной группе "Пользователи УРБ" на самом ТС... Так надо или я туплю в конец? |
|
Отправлено: 23:12, 29-08-2013 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Нужно:
1. изучить механизм применения групп в доменах, в том числе Built-In Local 2. изучить все настройки Group Policy, в которых говорится о праве на терминальный вход. Делать терминальный сервер контроллером не нужно. |
------- Отправлено: 15:09, 30-08-2013 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1630
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
Вот, например, у меня почти аналогично автору темы есть сервер 2008R2 standalone, который вообще в домен не включен, но на котором установлено терминальное приложение. Там ВРУЧНУЮ насозданы обычные пользователи с ОБЫЧНЫМ доступом БЕЗ ВСЯКИХ ГРУПП, но с именами и паролями идентичными доменным, которые пользуются коллективно терминалом, заходя рдп-клиентами под своими ДОМЕННЫМИ учетками(прямо с именем домена перед \) по ip-адресу. Если бы установил КД, то вручную ничего делать не надо было бы. В той же теме с ixbt советуют включать в глобальную группу ту самую RDU - domain local (так она называется у меня на КД), в которой пользователи, и тогда входы будут работать. Только есть ли на ТС у автора та самая RDU - domain local? Скорее всего нет. И надо ему все вручную делать, как мне на моем standalone ТС сервере. В любом случае вопрос у автора теоретический, а не практический, т.к. он знает как пустить пользователей на свой ТС. |
|
Последний раз редактировалось alef2474, 30-08-2013 в 15:47. Отправлено: 15:39, 30-08-2013 | #12 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать У вас что ни совет, то новый патент. Я посмотрю на вас, как вы сможете включить Built-in Local Group в глобальную.
И клоунада с конфигурацией. Вы не понимаете, как работают Built-in local groups и для чего нужен домен вообще, поэтому и ставите одиночный сервер с совпадающими логинами. Более того, роль контроллера домена к терминальному серверу не имеет ровно никакого отношения. Неделю назад я вам уже рекомендовал придержать неработоспособные советы, начинается новый круг. Откройте учебник хотя бы для экзамена 70-640, третий модуль рассказывает о том, что такое группы, а также границы их применения. Тема Group Policy в этом учебнике тоже рассматривается. Я уже всё сказал автору темы. Всё сказал. 1. built-in local groups типа Remote Desktop Users являются строго локальными по отношению к каждому отдельному серверу (и общими для всех контроллеров). 2. если не хочется добавлять кого-то в Remote Desktop Users, нужно пойти и править хотя бы Local Security Policy, раздел User Right Assignment. Какая буква неясна? |
------- Отправлено: 15:54, 30-08-2013 | #13 |
Пользователь Сообщения: 146
|
Профиль | Отправить PM | Цитировать Ну вообщем да, хотел узнать как должно быть!
Ведь когда заводишь юзера все делаешь по идее на КД, какого черта еще вносить группы которые видит любой член домена на ТС'e? То есть это так и есть что нужно на самом ТС вносить в группы или все-таки на КД внес и все ок??? Так на всех ТСах запаришься клацать Ладно ок-ок) Спасибо, буду там курить) |
Отправлено: 16:00, 30-08-2013 | #14 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Для этого существуют всё те же Group Policy (сюрприз!). Например, политикой Restricted Groups доменная глобальная группа MyCompany Managers может быть занесена в локальную Remote Desktop Users, надо лишь такую политику создать и пристыковать к контейнеру, в котором содержатся учётные записи всех терминальных серверов.
|
------- Отправлено: 16:09, 30-08-2013 | #15 |
Пользователь Сообщения: 146
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
![]() |
|
Отправлено: 16:20, 30-08-2013 | #16 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Большая компания? Много учётных записей компьютеров/пользователей?
Они распределены по OU? Терминальные сервера хранятся в своём ОУ? Терминальные пользователи уже объединены в глобальную группу согласно некоему признаку? Что есть-то? |
------- Отправлено: 16:33, 30-08-2013 | #17 |
Пользователь Сообщения: 146
|
Профиль | Отправить PM | Цитировать ничего нету, на виртуалке ТС поднял, ввел в домен виртуальный же
админы заходят и заходят юзеры которые локально в группе RDU хотел узнать способы делать все на КД а не шастать по каждому ТС =/ Если объясните принцип буду благодарен |
Отправлено: 16:37, 30-08-2013 | #18 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать 1. Если ещё не установлена, установить консоль Group Policy Management на Domain Controller или машину, с которой выполняется администрирование.
2. Создать структуру OU, как в этом документе - http://office.optimalsolutions.lv/et...0109 2009.doc , стр. 3. Весь документ во внимание брать не стоит, он не доделан. 3. Создать политику вида MyCompany Computers Group Management, подключить к OU Terminal Servers. 4. В этой политике определить членство в группе Remote Desktop Users либо через Windows Settings -> Security Settings -> Restricted Groups, либо через Preferences -> Control Panel Settings. Напомню, при этом главное умение администратора — умение читать. 5. На конкретном терминальном сервере либо выполнить gpupdate, либо ждать цикла исполнения политик. (90-+30 минут). |
------- Отправлено: 16:49, 30-08-2013 | #19 |
Пользователь Сообщения: 146
|
Профиль | Отправить PM | Цитировать Спасибо буду курить)
|
Отправлено: 17:01, 30-08-2013 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - Вопрос про доступ и разрешения для игры NFS. | FreddikMerfi | Microsoft Windows 7 | 11 | 26-11-2012 20:34 | |
Установка - Про дотнеты, про доступ, про пользователей в системе | iDrug | Microsoft Windows 7 | 1 | 28-03-2010 23:28 | |
[решено] карта 1600 про вопрос про S-Video | GLOVER | Видеокарты | 2 | 01-12-2009 05:48 | |
Отчёт о загрузке на ТС | Butunin Klim | Microsoft Windows NT/2000/2003 | 1 | 10-07-2006 13:45 | |
js доступ к цыфре из другово файла; вопрос про сервер | FADE | Вебмастеру | 13 | 30-12-2004 22:23 |
|