|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Влияет ли AD на ПО пользователя? |
|
2008 R2 - Влияет ли AD на ПО пользователя?
|
Старожил Сообщения: 321 |
Профиль | Отправить PM | Цитировать Читаю книгу и статьи по тиху. В ближайшее время нужно будет развернуть домен. Хоть и не слишком большой, но тем не менее.
На данный момент, прочёл пару сотен страниц, и, понял, что, в основном, AD позволяет управлять доступом к ресурсам (каталогам т.е. папкам), а также централизованно устанавливать ПО. Возникла парочка вопросов. 1. Можно ли запретить пользователям запускать ПО, которое не нужно. По критерий не нужности привести всё, что не входит в стандартный флакон винды, т.е. практически ничего, даже меньше + некоторое ПО, которое нужно для работы. Подобных механизмов я пока что не встретил. Народ у нас постоянно понакачает всякой чуши, типа менеджеров браузеров, Амиг и всякой дряни. Потом приходится выметать всё это метлой. Мне надоело. Вот решил упорядочить всё по тиху. 2. На компьютере у бухгалтера уже установлено ПО для работы с банком. Имеется ПО Radius, 1С-ка, клиент банки и многое другое. Если я подключаю его к домену, оно всё будет работать или возникнут некоторые грабли? Может ли AD в чём-то ограничить рботу ПО, установленное на машине клиента изначально т.е. до подключения его к домену? 3. Если машина в домене, ПО устанавливать нужно через домен или не обязательно? Естественно, при наличии прав... |
|
Отправлено: 21:47, 10-03-2015 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата hozman:
Цитата hozman:
Цитата hozman:
Цитата hozman:
|
||||
Отправлено: 22:14, 10-03-2015 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 321
|
Профиль | Отправить PM | Цитировать Цитата Iska:
Я так понимаю, что на локальной машине может быть пользователь администратором, но в домене то он будет уже не админ. Тогда разница то какая. Ведь как? Локально админ, но он же по факту будет в домене. И получается, что локальное админство ему уже не даст всех привелегий? Или не так? |
|
Отправлено: 00:59, 11-03-2015 | #3 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Не совсем. Локальный администратор имеет все привилегии на машине.
У меня было подобное для одного приложения по обслуживанию автотранспорта. Взяли ноутбук, приложение поставили туда, машину к домену не присоединяли, от сети отвязали. |
Отправлено: 01:11, 11-03-2015 | #4 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата hozman:
Цитата hozman:
Цитата hozman:
Единственное решение - запустить программу Procmon и смотреть, к каким файлам и разделам реестра обращается проблемное ПО. Затем можно (вручную или через групповые политики) назначить этим объектам дополнительные разрешения. Цитата hozman:
Если дистрибутив сделан по иному принципу, тогда придётся устанавливать вручную. Существует возможность сделать для установщика обёртку msi или подготовить установочный пакет для локальной службы WSUS. Также сервер антивирусной защиты Касперского может создавать свои установочные пакеты. |
|||||
------- Отправлено: 02:51, 11-03-2015 | #5 |
Пользователь Сообщения: 101
|
Профиль | Отправить PM | Цитировать 1. Как уже было указано, SRP (Software Restriction Policy) и Applocker, правда Applocker требует наличия клиентов с ОС не ниже Windows 7 Максимальная\Корпоративная. Выдачу административных прав пользователям лучше всего избегать (только по доказанной необходимости). Большему количеству адекватного софта не требуются права администратора, достаточно выдать права на папки или разделы реестра в которые этот софт пишет данные.
2. Проблем быть не должно. 3. А для чего Вам тогда домен, Вы же его для централизованного управления установили, софт можете раздавать политиками, либо скриптами\батфайлами инициализирующими установку софта из сетевой папки, как вариант. |
Отправлено: 11:12, 11-03-2015 | #6 |
Старожил Сообщения: 321
|
Профиль | Отправить PM | Цитировать Цитата Iska:
Цитата El Scorpio:
Цитата El Scorpio:
|
|||
Отправлено: 12:57, 11-03-2015 | #7 |
Пользователь Сообщения: 101
|
Профиль | Отправить PM | Цитировать Цитата hozman:
Цитата hozman:
Цитата hozman:
|
|||
Отправлено: 13:13, 11-03-2015 | #8 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата hozman:
При этом уровень пользователя определяются именно локальным ACL. Разумеется, вы можете вручную указать на компьютере для определённых файлов или разделов реестра права доступа для доменных пользователей и групп. Однако основные системные права доступа при вводе компьютера в домен не изменяются. Просто доменные группы "Администраторы домена", "Пользователи домена" и "Гости домена" автоматически добавляются в состав соответствующих локальных групп. Таким образом по схеме "доменная группа -> локальная группа -> системные полномочия" администратор домена Иванов на всех компьютерах домена будет администратором, пользователь домена Петров - пользователем, а гость домена Сидоров - гостем. Однако если вы на каком-то компьютере добавите Петрова или Сидорова в локальную группу администраторов ("ЭтотКомпьютер\Администраторы"), то они будут работать на этом компьютере с правами администратора. Они не смогут работать с чужими файлами и базами данных по сети (потому что на других компьютерах они будут рядовыми пользователями или даже гостями), однако поставить/удалить программу или изменить любую настройку на своём компьютере им будет вполне по силам. Цитата hozman:
Дистрибутивы MSI поддерживают все версии. Для правильного определения языка при добавлении распакованного msi в доменную политику используйте соответствующий вариант файла модификации mst из исходного дистрибутива В частности, это требует 1С:Предприятие 8.x |
||
------- Последний раз редактировалось El Scorpio, 11-03-2015 в 14:12. Отправлено: 14:07, 11-03-2015 | #9 |
Старожил Сообщения: 321
|
Профиль | Отправить PM | Цитировать Цитата Trouble_Maker:
Но, опять же, групповыми политиками локальной машины с домена нельзя разве управлять? (Вроде я такое читал). |
|
Отправлено: 21:07, 11-03-2015 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
HDD - [решено] Влияет ли вибрация на появление бэд секторов? | fleash2000 | Накопители (SSD, HDD, USB Flash) | 7 | 02-08-2011 13:53 | |
Flash - Влияет ли переходник на скорость передачи данных | alleclf | Накопители (SSD, HDD, USB Flash) | 2 | 21-04-2011 12:52 | |
Влияет ли разгон процессора и памяти на IDE? | rai978 | Разгон, охлаждение и моддинг | 8 | 20-10-2008 06:55 | |
Влияет ли на что-то время пребывания флешки в порте? | ShaRP | Хочу все знать | 1 | 12-04-2007 15:16 | |
влияет ли сжатие дисков на быстродействие? | AnGel_of_Death | Хочу все знать | 8 | 28-03-2006 10:47 |
|