|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Запретить пользователям домена изменять права доступа (ACL) в перенаправленных папках |
|
Запретить пользователям домена изменять права доступа (ACL) в перенаправленных папках
|
Пользователь Сообщения: 117 |
Профиль | Отправить PM | Цитировать Windows 2003 Server, DC+AD
Клиенты Windows XP Pro, перемещаемые профили, в групповой политике прописано перенаправление папок Рабочий стол и Мои документы с поддержкой автономных файлов Все работает, перенаправляется и синхронизируется. Интересует один аспект безопасности: как запретить пользователям менять разрешения на доступ к своим данным? Чтобы не получалось такой ситуации, когда администратор домена не может открыть какую-нибудь папку или файл, к которым пользователь-владелец закрыл доступ на уровне NTFS? Ведь в таком случае придется менять владельца и потом снова раздавать права на NTFS, что достаточно неудобно. Доступ на корневую папку (общий ресурс UserDocs$) настроен в соответствии с рекомендациями Microsoft. Пробовал снять галочку "Полный доступ" для доступа по сети (SMB) у корневой папки, оставив "Чтение" и "Запись". В таком случае у пользователей отключается возможность редактирования прав NTFS, но и автономные файлы не работают. Также пробовал на сервере в NTFS-правах корневой папки явно задать запрет на смену разрешений и смену владельца для создателя-владельца и для пользователей домена. Не работает. Все равно пользователь может изменять права для своих файлов. Есть, конечно, вариант в групповой политике запретить вкладку "Безопасность", но меня это не устраивает, т.к. является полумерой, оставляя вариант сменить права через консоль. Буду очень признателен за помощь. |
|
Отправлено: 01:17, 28-09-2010 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата old_nick:
Цитата old_nick:
Мне - крайне редко |
||
------- Отправлено: 05:58, 28-09-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать El Scorpio
Цитата El Scorpio:
Цитата El Scorpio:
Может, есть какой-нибудь пунктик в групповой политике, который позволяет запретить пользователям изменять ACL? Но чтобы при этом не накрылось перенаправление папок и автономные файлы. |
||
Отправлено: 10:28, 28-09-2010 | #3 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Цитата old_nick:
http://www.winxp.su/in.php?page=inc/...Chapter10/dot8 |
|
------- Отправлено: 13:39, 28-09-2010 | #4 |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать monkkey
Это политика для профилей, а не для перенаправленных папок. У меня, например, корневая папка профилей Profiles$, а корневая папка документов пользователей UserDocs$, локально лежат на сервере в D:\UserProfiles и D:\UserDocs соответственно. С профилями я разобрался, запретив пользователям модификацию ACL снятием галочки "полный доступ" для группы "Пользователи домена" в разрешениях для общего ресурса (т.е. на уровне SMB-доступа). При этом профиль нормально подхватывается и корректно синхронизируется. Кстати, групповая политика, которую Вы мне посоветовали, у меня не работает. В профили, созданные системой (не вручную), администраторы домена залезть по-прежнему не могут. Поэтому я пошел по пути, описанному здесь. Также я получаю доступ к любым документам пользователя (у меня настроено перенаправление папок Рабочий стол и Мои документы), имея права Администратора домена. Для этого в политике "Перенаправление папки" в свойствах папок "Мои документы" и "Рабочий стол" в закладке "Параметры" я сбросил галочку "Предоставить права монопольного доступа". Но при этом пользователь может менять NTFS-права для своих папок вручную, запретив мне доступ к своим данным. По аналогии с настройкой корневой папки профилей я попытался запретить подобные действия пользователей, сняв галочку "полный доступ" для группы "Пользователи домена" в разрешениях для UserDocs$. Но в результате перестает работать перенаправление папок. В логах на клиентской машине (файл fdeploy.log) следующее: 15:21:30:406 Вход в модуль перенаправления папок 15:21:30:406 Флаги = 0x0 15:21:30:437 Имя объекта групповой политики = {2A018E91-E7CD-4CA8-8283-2F3C4B2CE18D} 15:21:30:453 Путь к файлам = \\vector.local\SysVol\vector.local\Policies\{2A018E91-E7CD-4CA8-8283-2F3C4B2CE18D}\User 15:21:30:453 Путь к папке = LDAP://CN=User,cn={2A018E91-E7CD-4CA8-8283-2F3C4B2CE18D},cn=policies,cn=system,DC=vector,DC=local 15:21:30:453 Выводимое имя = Перенаправление папок для пользователей 15:21:30:453 Найдены параметры перенаправления папок для политики Перенаправление папок для пользователей. 15:21:30:499 Обнаружено, что этот пользователь является членом группы s-1-1-0. Соответствующий путь: \\myserver\UserDocs$\%USERNAME%\Мои документы. 15:21:30:499 Успешно получены данные о перенаправлении для Мои документы, (флаги: 0x1). 15:21:30:499 Успешно получены данные о перенаправлении для Мои рисунки, (флаги: 0x2). 15:21:30:499 Обнаружено, что этот пользователь является членом группы s-1-1-0. Соответствующий путь: \\myserver\UserDocs$\%USERNAME%\Рабочий стол. 15:21:30:499 Успешно получены данные о перенаправлении для Рабочий стол, (флаги: 0x1). 15:21:30:499 Собраны данные о параметрах перенаправления папок для политики Перенаправление папок для пользователей. 15:21:30:499 Перенаправление папки Рабочий стол в \\myserver\UserDocs$\%USERNAME%\Рабочий стол. 15:21:30:546 Прежний путь папки C:\Documents and Settings\testuser3\Рабочий стол раскрыт в C:\Documents and Settings\testuser3\Рабочий стол. 15:21:30:562 Новый путь папки \\myserver\UserDocs$\%USERNAME%\Рабочий стол раскрыт в \\myserver\UserDocs$\testuser3\Рабочий стол. 15:21:30:578 Содержимое перенаправленной папки Рабочий стол будет скопировано в новое место. 15:21:30:609 Не удалось создать папку \\myserver\UserDocs$\testuser3\Рабочий стол\Новая папка, ошибка 1338. 15:21:30:609 Не удалось выполнить перенаправление папки Рабочий стол. Не удалось переместить в новое место файлы для перенаправленной папки. Эта папка была настроена на перенаправление в <\\myserver\UserDocs$\%USERNAME%\Рабочий стол>. Файлы перемещались из <C:\Documents and Settings\testuser3\Рабочий стол> в <\\myserver\UserDocs$\testuser3\Рабочий стол>. При копировании <C:\Documents and Settings\testuser3\Рабочий стол\Новая папка> в <\\myserver\UserDocs$\testuser3\Рабочий стол\Новая папка> произошла следующая ошибка: %%1338 |
|
Последний раз редактировалось old_nick, 28-09-2010 в 17:25. Причина: опечатка Отправлено: 17:22, 28-09-2010 | #5 |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать Пардон, политика "Добавлять группу администраторов для перемещаемых профилей пользователя" работает, просто компьютер не был добавлен в OU, к которому применяется политика.
Но основной вопрос так и остается нерешенным... |
Отправлено: 11:40, 01-10-2010 | #6 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать а если в свойствах каталога снять разрешения изменять права доступа или создать запрет на изменение прав доступа для указанных пользователей?
|
------- Отправлено: 06:57, 04-10-2010 | #7 |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать El Scorpio, тут есть один нюанс.
Если пользователь является владельцем объекта (а таковым он автоматически становится для всех созданных им папок и файлов), то даже явный запрет для его учетной записи на изменение разрешений действовать не будет. |
Отправлено: 10:50, 05-10-2010 | #8 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - [решено] Как запретить изменять IP-адрес | hhh8484 | Microsoft Windows 2000/XP | 12 | 25-02-2014 21:42 | |
Запретить изменять название Мой компьютер, Корзина | YDen | Microsoft Windows NT/2000/2003 | 1 | 17-04-2010 09:33 | |
2008 - AD + права доступа к папках на сервере | Radarchik | Windows Server 2008/2008 R2 | 4 | 21-05-2009 14:14 | |
Не могу запретить пользователям домена запретить скачивание файлов с интернета | ANR | Microsoft Windows NT/2000/2003 | 5 | 12-10-2007 17:56 | |
Как с помощью GPO запретить изменять параметры энергопотребления? | dehydro | Microsoft Windows NT/2000/2003 | 6 | 20-03-2006 18:28 |
|