Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » GPO. Группы с ограниченным доступом.

Ответить
Настройки темы
GPO. Группы с ограниченным доступом.

Новый участник


Сообщения: 28
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вопрос есть, прошу прощения, если баян, поискал, не нашел.

Применяю групповую политику "Группы с ограниченным доступом". Убирает локальных администраторов.
В связи с чем вопрос. Воможно ли туда прописать локальных администраторов, на определенных машинах.
Ну т.е.
Машина 1 - на ней локальный администратор - 1.
Машина 2 - на ней локальный администратор - 2.
А то если прописать пользователя в "Члены этой группы" - он становится локальным админом на всех машинах к кому применяеться групповая политика.

Спасибо.

Отправлено: 09:31, 26-12-2007

 
HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


Таких машин много?
Если немного - то на всех политику, на эти машины - исключение применения политики, и локальных админов руками прописывать.
Если на каждой из 200-500 машин человек, работающий за этим компом, должен быть локальным администратором - ПРОЩЕ ПОВЕСИТЬСЯ

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:58, 26-12-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 28
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всего машин тысячи полторы. Из них на 200 - 300 нужны будут локальные админы, притом на каждой - свой.
НУ в общем. Как я понимаю. неисполнимо оно?

Отправлено: 10:12, 26-12-2007 | #3

HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


Исполнимо. Только придется немного позаниматься киберсексом

Делаем отдельную группу, в неё все компы, на которых нужны локальные админы
Делаем для всех политику с restricted groups, на неё запрет применения для созданной выше группы

И запускаем со станции администратора небольшой батничек (время - текущее +5мин):
Код: Выделить весь код
at \\comp1 12:00 net localgroup administrators domain\ivanov /add
at \\comp3 12:00 net localgroup administrators domain\petrov /add
at \\comp7 12:00 net localgroup administrators domain\sidorov /add
Понятно, что заранее надо выяснить кто на каких машинах будет админом и подготовить батник.
Ну или руками

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".


Отправлено: 10:34, 26-12-2007 | #4


Новый участник


Сообщения: 28
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ага.. Покатит. Так хотелось избежать добавления руками админов, но видать, нереально оно. 8-)

Спасибо большое.

Отправлено: 10:47, 26-12-2007 | #5

HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата fat_cat:
избежать добавления руками админов, но видать, нереально оно »
restricted groups всем,
локальных админов этой же политикой переименовать, например, в localadmin,
в логон скрипт компьютера поставить команду net user localadmin password Parol_@dmina

И нужных юзеров научить запускать админские вещи через runas

Для обычной работы с повышенными привилегиями достаточно членства в Power Users.
Поэтому сделать отдельную политику, которая засунет группу Domain Users в локальную Power Users - и применить её только на нужные компы.
Геморроя значительно меньше

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".


Отправлено: 11:01, 26-12-2007 | #6


Ветеран


Сообщения: 666
Благодарности: 62

Профиль | Отправить PM | Цитировать


Может я что-то не понимаю, а что мешает сделать политику "Группы с ограниченным доступом", вписать туда юзеров из АД, кого надо сделать админами и применить к Юниту "Локальные админы"
СОбственно, как только АлехаАдм входит, на него дейтсвует эта политика, которая делает его админом на любом из компов.
Примерно таким образом можно сделать две политики для АлехаАдм и Саша Адм, которая одного делает Локальным админом на одном компе, а другого на другом...

-------
Чудес не бывает, бывают только глюки!


Отправлено: 21:44, 26-12-2007 | #7

HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата Dimas_83:
сделать политику "Группы с ограниченным доступом", »
Цитата Dimas_83:
которая делает его админом на любом из компов »
В том то и дело, что автору вопроса надо сделать не на любом из компов - а на некоторых, и причем каждом компе разных людей

Давайте все-таки читать всю тему, а не 1.5 последних поста!

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".


Отправлено: 13:57, 27-12-2007 | #8


Ветеран


Сообщения: 666
Благодарности: 62

Профиль | Отправить PM | Цитировать


"Группы с ограниченным доступом" применяются для компьютеров. Вообще не вижу проблемы создания двух политик для двух админов с применением на конкретные компы!!!!!

-------
Чудес не бывает, бывают только глюки!


Отправлено: 00:41, 28-12-2007 | #9

HLT HLT вне форума

Ветеран


Сообщения: 788
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата Dimas_83:
Вообще не вижу проблемы создания двух политик для двух админов с применением на конкретные компы!!!!! »
Цитата fat_cat:
Из них на 200 - 300 нужны будут локальные админы »
Цитата HLT:
Давайте все-таки читать всю тему, а не 1.5 последних поста! »
Вставить что-ли эту фразу в подись )

-------
Сообщение помогло? Нажмите внизу ссылку "Полезное сообщение".


Отправлено: 11:22, 28-12-2007 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » GPO. Группы с ограниченным доступом.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] GPO.. настройка чистки группы.. stolyar Microsoft Windows NT/2000/2003 2 14-05-2009 07:32
[решено] Проблема с доступом к сетевой папке для группы. Flexy Microsoft Windows NT/2000/2003 18 31-03-2009 12:08
GPO + WMI = фильтрация группы Spooner Microsoft Windows NT/2000/2003 0 27-11-2008 10:28
Разное - сетевой принтер с ограниченным доступом Ezhik Microsoft Windows 2000/XP 5 08-08-2007 15:41
[решено] GPO - Как создать для каждой группы свою политику? Различия групп в домене? chek Microsoft Windows NT/2000/2003 3 30-09-2005 18:57




 
Переход