Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] GP не распространяется на созданные группы безопасности

Ответить
Настройки темы
[решено] GP не распространяется на созданные группы безопасности

Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16


Конфигурация

Профиль | Отправить PM | Цитировать


Всем доброго времени суток...
WS 2003 R2, права админа на контороллере домена...

в AD созданна группа "основная" :
локальная в домене / группа безопасности...

... набита юзерами, которые так же состоят еще в одной группе, н/п или в "бухгалтерия" или "операторы"
так же: локальная в домене / группа безопасности

через GPMC создаю GPO...
задача стоит так, что необходимо чтобы одна из политик действавала на всех, т.е. на группу "основная",
а остальные распотронялись соответственно по другим двум группам...

Вроди бы все просто - задал в свойстве GPO "...can only apply to the following group's..." необходимую группу.


Но вот незадача, ничего не применяется... причем... эксперимент показал, что ежели я там укажу
какую ни будь группу из встроенных участников безопасности н/п "пользователи домена", то применяется нормально,

Подскажите пожалуйста, в чем может быть проблема...

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 15:20, 04-10-2010

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата RUVATA:
задача стоит так, что необходимо чтобы одна из политик действавала на всех, »
"пользователи домена" или "прошедшие проверку"
Цитата RUVATA:
Но вот незадача, ничего не применяется... причем... эксперимент показал, что ежели я там укажу
какую ни будь группу из встроенных участников безопасности н/п "пользователи домена", то применяется нормально, »
после смена членства в группе делался logoff-logon?
сама ГП куда прилинкована?
Цитата RUVATA:
Вроди бы все просто - задал в свойстве GPO "...can only apply to the following group's..." необходимую группу. »
это вы о security filtering говорите?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 21:42, 04-10-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


убрал GPMC...
решил по старинке через mmc

вот как оно выглядит:
в AD создан OU которй набит учетками, компами, локальными группами.
Через оснастку mmc прикручиваю к контейнеру (OU) групповую политику, в свойствах выбираю "не перекрывать"...
gpupdate - на сервере и на клиенте.
...Тишина...
Для нагляности применения, выставленно ограниченное число элементов Панели управления... ничерта не применяется!
результирующая политика для контейнера тоже ничего не показывает, хотя в его свойствах групповая политики отображена - единственнная в списке, ничего не понимаю..

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 13:16, 05-10-2010 | #3


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата RUVATA:
убрал GPMC...
решил по старинке через mmc »
плохая идея
Цитата RUVATA:
вот как оно выглядит:
в AD создан OU которй набит учетками, компами, локальными группами.
Через оснастку mmc прикручиваю к контейнеру (OU) групповую политику, в свойствах выбираю "не перекрывать"...
gpupdate - на сервере и на клиенте.
...Тишина...
Для нагляности применения, выставленно ограниченное число элементов Панели управления... ничерта не применяется!
результирующая политика для контейнера тоже ничего не показывает, хотя в его свойствах групповая политики отображена - единственнная в списке, ничего не понимаю.. »
скрины
а gpmc умеет делать Result Policy - крайне удобно

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 13:27, 05-10-2010 | #4


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


сейчас сделаю скрины...
так-же еще одна проблемма, не могу посмотреть результирующую политику.
"Сервер RPC недоступен"
И на сервере и на клеенте службы WMI и RPC работают, режим "авто", в журнале ошибок нет.

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 15:08, 05-10-2010 | #5


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата RUVATA:
так-же еще одна проблемма, не могу посмотреть результирующую политику.
"Сервер RPC недоступен"
И на сервере и на клеенте службы WMI и RPC работают, режим "авто", в журнале ошибок нет. »
может тогда и 1030/1058 в логах то есть?
поэтому и ГП не применяется?
в общем давайте картину в целом, и GPMC очень поможет

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 15:13, 05-10-2010 | #6


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


вот скрины, какиие еще нужны?
в логах только 10009.

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Последний раз редактировалось RUVATA, 19-10-2010 в 13:32.


Отправлено: 16:35, 05-10-2010 | #7


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


1. я не помню что означет синий восклицательный знак на значке домена в GPMC, может коллеги подскажут.
2. интересует содержимое группы "сети (основная группа)"
3. после изменения члентсва в группе нужно перезагрузить ПК, а пользователя перелогинить.
4. AFAIK есть(были) какие-то проблемы с именованием хостов через _ (могу ошибаться, у меня это было в win2k домене)

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:43, 05-10-2010 | #8


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата cameron:
я не помню что означет синий восклицательный знак на значке домена в GPMC, может коллеги подскажут. »
Блокировать наследование.

-------
По'DDoS'ил и бросил :-)

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:26, 05-10-2010 | #9


Ветеран


Сообщения: 4904
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Цитата cameron:
что означет синий восклицательный знак »
Означает, что на политику поставлена галка "Не наследовать" (Block Inheritance)
Цитата cameron:
после изменения членства в группе нужно перезагрузить ПК »
Не нужно.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:30, 05-10-2010 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] GP не распространяется на созданные группы безопасности

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
В интернете распространяется вирус атакующий WebMoney-Keeper OSZone News Новости информационных технологий 7 22-02-2010 13:49
[решено] исчезают созданные разделы в Vista Weenie Ноутбуки 15 26-10-2009 21:48
[решено] AD + почтовые ящики и группы безопасности exo Microsoft Windows NT/2000/2003 3 08-10-2009 13:13
установка принтера под локальным админом(не распространяется на других пользователей) tamagochy Microsoft Windows NT/2000/2003 5 30-06-2006 15:46
Не удаляются файлы, созданные пхп скриптом Guest Вебмастеру 2 20-03-2003 02:28




 
Переход