Права амдинистратора на вспомогательном контроллере домена...

Аватара пользователя
podbot

Права амдинистратора на вспомогательном контроллере домена...

Сообщение podbot »

Есть контроллер домена и вспомогалтельный кд, который расположен в филиале. Появилась необходимость дать права как бы локального администратора на вспомогательный котроллер, но не права доменного админа. Есть встроенная группа - Server Operators, но опять же, права будут распространяться и на основной контроллер. У кого есть идеи как сделать "локального админа" на втором DC?
Аватара пользователя
germka

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение germka »

создайте локального пользователя на дополнительном КД и добавьте в необходимую группу
Аватара пользователя
podbot

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение podbot »

Попробуйте пойти другим путем: какими именно правами должен обладать этот "локальный админ КД"?
Аватара пользователя
germka

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение germka »

Цитата germka:



оздайте локального пользователя на дополнительном КД
Права амдинистратора на вспомогательном контроллере домена...




на контроллерах домена нету локальных пользователей.



Если вам нужно, чтобы он только мог перезагружать и т.д. контроллер домена есть группа Server operators. Достаточно внести этого малчыка в это группу.

Если же вы ему хотите разрешить добавлять пользователей только в каком то определенном подразделении или еще что то править а AD читайте про делегирование.
Аватара пользователя
Dimas_83

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение Dimas_83 »

Цитата artem_:



на контроллерах домена нету локальных пользователей.
Права амдинистратора на вспомогательном контроллере домена...




+1 Изображение




Цитата artem_:



Если вам нужно, чтобы он только мог перезагружать и т.д. контроллер домена есть группа Server operators. Достаточно внести этого малчыка в это группу.

Если же вы ему хотите разрешить добавлять пользователей только в каком то определенном подразделении или еще что то править а AD читайте про делегирование.
Права амдинистратора на вспомогательном контроллере домена...




Вопрос с AD не стоит.

Нужно что бы человек мог ставить/сносить софт, менять какие то локальные настройки, управлять шарами, ну короче всё, что может локальный админ на обычной машине.

И опять же Server operators распространяется на весь домен, как я уже написал. Не хочется пускать человека на основной DC.
Аватара пользователя
podbot

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение podbot »

Цитата podbot:



на контроллерах домена нету локальных пользователей
Права амдинистратора на вспомогательном контроллере домена...




что то я по КД пропустил Изображение
Аватара пользователя
germka

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение germka »

podbot, есть группы Domain Admins, Schema Admins - в них указывают администраторов домена и прочего.

Внесение в группу "Администраторы" сделает человека просто админом компа, но не домена.
Аватара пользователя
Delirium

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение Delirium »

Цитата Delirium:



Внесение в группу "Администраторы" сделает человека просто админом компа, но не домена.
Права амдинистратора на вспомогательном контроллере домена...




Если вы говорите про Built-In группу, то вот такой там комент - "Administrators have complete and unrestricted access to the computer/domain", т.е. права действуют на весь домен, и пользователь получет возможность управления всей АД, что и было проверено на практике пол часа назад. Изображение В моём случае права должны распространяться только на один из контроллеров, и не распространяться на АД.
Аватара пользователя
Delirium

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение Delirium »

В этом случаи вам придется создать отдельную групповую политику, привязанную к контроллеру домена. И в этой групповой политике изменить параметр Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Группы с ограниченным доступом, т.е. туда добавить вашего супер пользователя.



Рекомендую к прочтению -
http://technet.microsoft.com/ru-ru/l.../cc785631.aspx
.



Советую тренироваться на виртуальных машинах т.к. есть нюансы.
Аватара пользователя
artem_

Re: Права амдинистратора на вспомогательном контроллере домена...

Сообщение artem_ »

В этом случаи вам придется создать отдельную групповую политику, привязанную к контроллеру домена. И в этой групповой политике изменить параметр Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Группы с ограниченным доступом, т.е. туда добавить вашего супер пользователя.



Рекомендую к прочтению -
http://technet.microsoft.com/ru-ru/l.../cc785631.aspx
.



Советую тренироваться на виртуальных машинах т.к. есть нюансы.
Ответить

Вернуться в «Microsoft Windows NT/2000/2003»