ограничение прав пользователя в 2000

Аватара пользователя
shark21

ограничение прав пользователя в 2000

Сообщение shark21 »

Как ограничить права юзера? Например, нужно сделать так, чтобы он не мог менять настройки рабочего стола, включать заставки, устанавливать обои и т.д.

И в чем разница будет, если делать это для локального или  доменного профиля?
Аватара пользователя
Blast

Re: ограничение прав пользователя в 2000

Сообщение Blast »

shark21

для того чтоб пользователь (все пользователи этой машины) не мог изменять св-ва экрана достаточно переименовать файлик desk.cpl который лежит в system32, но это конечно не помешает ему передвигать ярлыки и т.д.
Аватара пользователя
shark21

Re: ограничение прав пользователя в 2000

Сообщение shark21 »

1) Открываю Active Directory -пользователи и компьютеры

2) Щелкаю по названию домена, создать подразделение

3) Щелкаю св-ва подразделения/групповая политика

4) Создать, задаю имя

5) Изменить, конфигурация пользователя/административные шаблоны/панель управления/экран и там включаю политику "запретить изменение фонового рисунка"

6) Применить

7) Создаю пользователя в этом подразделении

8) Щелкаю правой по названию домена и "Обновить"



Проверяю на клиентском компьютере, загружая этот новый профиль и там пытаюсь поменять рисунок рабочего стола, причем успешно...Изображение т.е. политика не работает...
Аватара пользователя
SkyF

Re: ограничение прав пользователя в 2000

Сообщение SkyF »

Цитата:



И в чем разница будет, если делать это для локального или  доменного профиля?



разница в том, что для локального пользователя необходимо использовать настройку локальных политик безопасности, как рекомендовал Tigr, а для доменных пользователей применяйте настройку групповых политик безопасности через оснастку AD - пользователи и компьютеры - правый клик на имени домена - свойства - групповые политики - Изменить.



все настройки в обоих случаях следует выполнять для пользователя - административные шаблоны (- далее по желанию - например Рабочий Стол).
Аватара пользователя
shark21

Re: ограничение прав пользователя в 2000

Сообщение shark21 »

А можно ли сделать гибче (и для локальных и для доменных пользователей)? Т.е. для одних пользователей, например Администраторов, можно изменять (ну, скажем, фоновый рисунок), я для обычных юзеров нельзя...



А-то вышеперечисленное замечательно работает (даже локальный админ не может поменять рисунок рабочего стола, не изменив вначале эту политику), хотелось бы в админовском профиле (я имею здесь в виду локального админа) уж смочь сделать некоторые вещи, недоступные обычным юзерам..
Аватара пользователя
shark21

Re: ограничение прав пользователя в 2000

Сообщение shark21 »

А с доменом можно?

И как, если да?

Я имею в виду доменовского админа. А-то если сделать так как сказал SkyF, то эта политика, например, запрет смены рисунка рабочего стола, задевает также и админа доменовского...что не очень приятно Изображение
Аватара пользователя
SkyF

Re: ограничение прав пользователя в 2000

Сообщение SkyF »

shark21

На Администратора домена она действует потому что он, как и все остальные учетные записи попадает под действие этой политики. Тк она прикреплена на уровне всего домена. Так?



Но в AD можно съузить диапазон. вы можете создать свое Организационное подразделение, переместить в него какие-либо учетные записи ( не группы) и свой Объект групповой политики и подключите этот ОГП на это подразделение. Следовательно - все что вы там определите для пользователей в групповой политике -будет применяться к тем учетным записям, которые вложены в это ОУ и ниже по иерархии.



Но, другое дело что Вы уже изменили (те настроили) Объект Групповой политики на уровне домена (Default Domain Policy). Так вот, если бы сразу создать новый ОГП , а не изменять тот что по умолчанию (надо было сразу сказать это), то можно было бы его просто отключить от уровня домена и подключить в другое место в AD.



СОВЕТ: Никогда не изменяйте те ОГП, что установлены по умолчанию.
Аватара пользователя
shark21

Re: ограничение прав пользователя в 2000

Сообщение shark21 »

Вернул в Default Domain Policy все обратно.

Создал в домене новое подразделение и в нем юзера, экпериментирую....

В свойствах подразделения создал групповую политику New, в ней кое-что изменил, в смысле включил кое-какие политики.

Сохранил, обновил...Но при загрузке нового профиля на клиентской машине все равно изменения запрещенные политиками возможно делать...

По-видимому действует Default Domain Policy, что-то еще в настройках, наверное, забыл прописать...


Цитата:



то можно было бы его просто отключить от уровня домена и подключить в другое место в AD.



Вот это, наверное, надо сделать каким-то образом... А как?
Ответить

Вернуться в «Microsoft Windows NT/2000/2003»