[решено] Групповые политики на контроллере домена и внутри домена

Аватара пользователя
HellFire_MZ

[решено] Групповые политики на контроллере домена и внутри домена

Сообщение HellFire_MZ »

Добрый день, Друзья Изображение



Есть домен 2003 r2 sp2.

Там есть 5 администраторов домена, было создано подразделение и внутри все пользователи тоже являются администраторами домена, но на OU прикручена политика, где запрещены те права, которые им не нужны.



Сейчас появилась такая необходимость.

Все пользователи остаются администраторами домена, необходимо сделать их пользователями домена, но при этом на своем собственном компьютере они должны делать то, что им захочется, то есть стать локальными администраторами.



Были мысли вручную добавлять всех пользователей на каждый компьютер в локальные администраторы, но это как-то не так...



Может как-то можно сделать так, чтобы через GPO это осуществить?

Спасибо Изображение
Аватара пользователя
HLT

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение HLT »

Проще всего - через групповую политику добавить группу Domain Users в локальную группу Administrators

Но как-то это слишком просто и обширно )
Аватара пользователя
HellFire_MZ

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение HellFire_MZ »

Цитата HLT:



локальную группу Administrators
[решено] Групповые политики на контроллере домена и внутри домена




Какую именно локальную группу вы имеете ввиду? на каждой конкретной машине? или built-in ?

Встроенные на сервере - в эту группу входят и Domain admins...
Аватара пользователя
Dirk Diggler

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение Dirk Diggler »

Цитата HellFire_MZ:



же должны быть пользователями домена, но при этом на своем собственном компьютере должны делать что им захочется.
[решено] Групповые политики на контроллере домена и внутри домена




Каждому такому компьютеру - по OU, на него - по своему ГПО, в этом ГПО настроить ограниченное членство в группе "Администраторы".




Цитата HellFire_MZ:



на каждой конкретной машине? или built-in ?
[решено] Групповые политики на контроллере домена и внутри домена




Емнип, built-in Администраторы на КД и локальная одноименная группа имеют один и тот же SID, так что все зависит от того, к чему Вы ГПО прикрепите.
Аватара пользователя
monkkey

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение monkkey »

Restricted Groups настраивайте.


Цитата HellFire_MZ:



Все пользователи кроме меня и еще нескольких остаются администраторами домена
[решено] Групповые политики на контроллере домена и внутри домена




Сочувствую Вашей некомпетентности в вопросах администрирования сетей (домена в данном случае).
Аватара пользователя
HellFire_MZ

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение HellFire_MZ »

Цитата monkkey:



Сочувствую Вашей неграмотности.
[решено] Групповые политики на контроллере домена и внутри домена




Спасибо за ваше мнение.

Буду учиться дальше.
Аватара пользователя
HLT

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение HLT »

Цитата Dirk Diggler:



Каждому такому компьютеру - по OU, на него - по своему ГПО
[решено] Групповые политики на контроллере домена и внутри домена




Или куча GPO с фильтрацией применения политики на отдельно взятый компьютер



Но имхо будет все-таки быстрее соорудить батник с кучей строк типа

psexec \\COMPUTERNAME net localgroup Administrators DOMAINNAME\username /ADD



psexec брать из набора утилит sysinternals
Аватара пользователя
HellFire_MZ

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение HellFire_MZ »

Цитата HLT:



Но имхо будет все-таки быстрее соорудить батник с кучей строк типа

psexec \\COMPUTERNAME net localgroup Administrators DOMAINNAME\username /ADD

psexec брать из набора утилит sysinternals
[решено] Групповые политики на контроллере домена и внутри домена




а если пользователи мигрируют.

У меня их 20 штук, машин где то 16.

Немерянное количество строчек же получится.

А хотя, ведь это единократный запуск - верно?

Действительно, будет удобно.

Спасибо!
Аватара пользователя
HellFire_MZ

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение HellFire_MZ »

monkkey, попробовал Restricted Groups.

Делал вот так:

1. Создал OU.

2. Создал пользователя user члена группы Domain Users.

3. Создал в OU группу localadmins. (user стал членом этой группы - Primary Grpoup: Domain Users)

4. Добавил компьютер TEST в этот OU.

5. На OU поставил политику localadmins, в ней произвел следующее:

а) В Restricted Groups добавил руками группу Администраторы

б) В свойствах "Администраторов" выставил Группа является членом группы LocalAdmins.

6. выполнил gpupdate /force.

7. Перезагрузил компьютер, на котором требовалось произвести тестирование.

-------------------------------------------------------------------------------------------------------------

Итак, что я имею:

1. По сети не могу доменным админом зайти на текущий ПК.

2. Ни один из текущих админов, кроме локального Администратора этого ПК больше админом не является.



Подскажите, где я допустил ошибку.

Спасибо.
Аватара пользователя
GreenIce

Re: [решено] Групповые политики на контроллере домена и внутри домена

Сообщение GreenIce »

Так как вы прописали, что адинистратором компьютра является только группа locladmin, все остальные соответственно потеряли это право. Итого добавте в группу администраторов дополнительных членов аля Администратор и Domain Admin.
Ответить

Вернуться в «Microsoft Windows NT/2000/2003»