Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Временно стать локадмином для установки.

Ответить
Настройки темы
Временно стать локадмином для установки.

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Есть сеть w2003standart DC. Есть юзеры с XPprof. Среди них есть опытные юзеры, которым необходимо устанавливать программы иногда. НО 95 процентов времени даже им нет необходимости быть локадминами. Очевидно, что обычным пользователем работать безопаснее - и сам случайно не удалишь чего-нибудь важного и в случае какого-нибудь вируса нового вероятность повредить систему заметно ниже. Как сделать так чтобы можно было не завершая сеанса и не теряя авторизации в DC стать временно локадмином, установить программу, а затем поять стать рядовым пользователем? Дело в том, что даже если от имени локадмина компа добавить доменного пользователя в группу локадминов, то подействует это только после завершения сеанса и входа в сеть. Вобщем подскажите, пожалуйста, или ткните носом что читать. Поиском пользовался, но не нашел.

Дмитрий.

Отправлено: 09:44, 06-11-2008

 

Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Как вариант - создать пользователя, который будет входит в группу админов на локальных компах(ну или Domain admins ) - через групповую политику - restricted groups, и дать имя пароль пользователям. Запускать установку программ через Shift+правая кнопка мыши - запуск от имени. Вводим имя-пароль и устанавливаем.
Учетку админа потом в AD отключаем. Когда надо включаем. По моему самый простой способ.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 09:53, 06-11-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Delirium:
Как вариант - создать пользователя, который будет входит в группу админов на локальных компах(ну или Domain admins ) - через групповую политику - restricted groups, и дать имя пароль пользователям. Запускать установку программ через Shift+правая кнопка мыши - запуск от имени. Вводим имя-пароль и устанавливаем. »
Такой вариант обдумывал. Минусы:

1. Зная пароль этого одного пользователся установщика из локадминов - люди получают админский доступ ко всем компам, в которых он прописан в группе локадминов, что не всегда желательно.

2. Добавлять в Domain admins считаю непримемлемым. А если это будет обычный доменный пользователь помещенный в группу локадминов, то возникает проблема раздачи прав ему, т.к. если запускать с сетевого ресурса от его имени нужно чтобы у него были права на то что было у первончального пользователя.

И еще - не хотелось бы мне учавствовать в этом процессе. Вот есть люди - опытные пользователи они знают пароль локадмина к своей машине, но работают в основном обычными пользователями, при необходимости переключаясь на админа и устанавливая проги, не теряя своего доступа к сетевым ресурсам.

Отправлено: 10:04, 06-11-2008 | #3


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Цитата Demonobond:
. Вот есть люди - опытные пользователи »
И есть такая локальная группа, члены которой могут устанавливать программы

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 10:13, 06-11-2008 | #4


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата monkkey:
И есть такая локальная группа »
я считаю, что этой группе тоже слишком много доступно, если вирус от имени пользователя в этой группе получает управление, то вред он системе принесет без ограничений. По-крайней мере все ключи run runservice и т.п. будут доступны на запись. Хотелось бы работать в основном именно обычным юзером.

Отправлено: 10:18, 06-11-2008 | #5

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Demonobond:
устанавливать программы иногда »
а сами удалённо не пытались устанавливать программы через GPO ?
Пришёл сотрудник на работу - а у него уже всё установленно.

-------
Вежливый клиент всегда прав!


Отправлено: 10:23, 06-11-2008 | #6


Аватара для gf100

Ветеран


Сообщения: 1665
Благодарности: 190

Профиль | Отправить PM | Цитировать


Цитата Demonobond:
не хотелось бы мне учавствовать в этом процессе »
А отвечать за всю установленную х%*№ю хотелось бы? Это я про лицензионность софта и вирусы.
Цитата Demonobond:
есть люди - опытные пользователи они знают пароль локадмина к своей машине, но работают в основном обычными пользователями, при необходимости переключаясь на админа и устанавливая проги, не теряя своего доступа к сетевым ресурсам. »
Кто мешает запускать установку от имени локального админа? Да, в ХР сетевые пути на уровне букв дисков не видны, только в 2000-м, но можно скопировать дистрибутив во временную папку на локальный диск или "добираться" до установщика через сетевое окружение (последнее - скорее для сетевого админа).

-------
Когда у тебя есть только молоток, все похоже на гвоздь


Отправлено: 14:01, 06-11-2008 | #7


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar 09 TrusteeMan.rar
(18.8 Kb, 161 просмотров)

Demonobond, ну тогда могу предложить попробовать вот что: Есть такая утилитка trusteeman, она позволяет разграничивать права для групп, то есть забрать у опытных пользователей, например, право на выполнение той или иной операции. Прога во вложении. Попробуй, посмотри. Прога работает с AD, по идее можно создать группу, внести в нее нужных пользователей и назначить права группе.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)

Это сообщение посчитали полезным следующие участники:

Отправлено: 02:40, 07-11-2008 | #8


Старожил


Сообщения: 392
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


Все проги должен ставить админ, чтобы потом у него не болела голова почему тот или иной компьютер не правильно фунционирует. А у пользователей нужно отобрать права опытных пользователей и дать просто"пользователи"

Отправлено: 11:57, 07-11-2008 | #9


Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


А что мешает использовать утилиту runas , если пользователи знают пароль локального админа?

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 15:02, 07-11-2008 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Временно стать локадмином для установки.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Что надо знать для того, чтобы стать системным администратором? Sasha_wq-1 Хочу все знать 14 20-10-2009 22:15
Прочее - Временно перенаправить в DNS Endy1 Общий по Linux 3 13-03-2009 15:22
Где скачать драйвера для установки модема для Nokia 3100 Guest Мобильные ОС, смартфоны и планшеты 3 03-03-2004 10:20




 
Переход