ограничение прав пользователя в 2000
-
shark21
ограничение прав пользователя в 2000
Как ограничить права юзера? Например, нужно сделать так, чтобы он не мог менять настройки рабочего стола, включать заставки, устанавливать обои и т.д.
И в чем разница будет, если делать это для локального или доменного профиля?
И в чем разница будет, если делать это для локального или доменного профиля?
-
Blast
Re: ограничение прав пользователя в 2000
shark21
для того чтоб пользователь (все пользователи этой машины) не мог изменять св-ва экрана достаточно переименовать файлик desk.cpl который лежит в system32, но это конечно не помешает ему передвигать ярлыки и т.д.
для того чтоб пользователь (все пользователи этой машины) не мог изменять св-ва экрана достаточно переименовать файлик desk.cpl который лежит в system32, но это конечно не помешает ему передвигать ярлыки и т.д.
-
shark21
Re: ограничение прав пользователя в 2000
1) Открываю Active Directory -пользователи и компьютеры
2) Щелкаю по названию домена, создать подразделение
3) Щелкаю св-ва подразделения/групповая политика
4) Создать, задаю имя
5) Изменить, конфигурация пользователя/административные шаблоны/панель управления/экран и там включаю политику "запретить изменение фонового рисунка"
6) Применить
7) Создаю пользователя в этом подразделении
8) Щелкаю правой по названию домена и "Обновить"
Проверяю на клиентском компьютере, загружая этот новый профиль и там пытаюсь поменять рисунок рабочего стола, причем успешно...
т.е. политика не работает...
2) Щелкаю по названию домена, создать подразделение
3) Щелкаю св-ва подразделения/групповая политика
4) Создать, задаю имя
5) Изменить, конфигурация пользователя/административные шаблоны/панель управления/экран и там включаю политику "запретить изменение фонового рисунка"
6) Применить
7) Создаю пользователя в этом подразделении
8) Щелкаю правой по названию домена и "Обновить"
Проверяю на клиентском компьютере, загружая этот новый профиль и там пытаюсь поменять рисунок рабочего стола, причем успешно...
т.е. политика не работает...-
SkyF
Re: ограничение прав пользователя в 2000
Цитата:
И в чем разница будет, если делать это для локального или доменного профиля?
разница в том, что для локального пользователя необходимо использовать настройку локальных политик безопасности, как рекомендовал Tigr, а для доменных пользователей применяйте настройку групповых политик безопасности через оснастку AD - пользователи и компьютеры - правый клик на имени домена - свойства - групповые политики - Изменить.
все настройки в обоих случаях следует выполнять для пользователя - административные шаблоны (- далее по желанию - например Рабочий Стол).
И в чем разница будет, если делать это для локального или доменного профиля?
разница в том, что для локального пользователя необходимо использовать настройку локальных политик безопасности, как рекомендовал Tigr, а для доменных пользователей применяйте настройку групповых политик безопасности через оснастку AD - пользователи и компьютеры - правый клик на имени домена - свойства - групповые политики - Изменить.
все настройки в обоих случаях следует выполнять для пользователя - административные шаблоны (- далее по желанию - например Рабочий Стол).
-
shark21
Re: ограничение прав пользователя в 2000
А можно ли сделать гибче (и для локальных и для доменных пользователей)? Т.е. для одних пользователей, например Администраторов, можно изменять (ну, скажем, фоновый рисунок), я для обычных юзеров нельзя...
А-то вышеперечисленное замечательно работает (даже локальный админ не может поменять рисунок рабочего стола, не изменив вначале эту политику), хотелось бы в админовском профиле (я имею здесь в виду локального админа) уж смочь сделать некоторые вещи, недоступные обычным юзерам..
А-то вышеперечисленное замечательно работает (даже локальный админ не может поменять рисунок рабочего стола, не изменив вначале эту политику), хотелось бы в админовском профиле (я имею здесь в виду локального админа) уж смочь сделать некоторые вещи, недоступные обычным юзерам..
-
shark21
Re: ограничение прав пользователя в 2000
А с доменом можно?
И как, если да?
Я имею в виду доменовского админа. А-то если сделать так как сказал SkyF, то эта политика, например, запрет смены рисунка рабочего стола, задевает также и админа доменовского...что не очень приятно
И как, если да?
Я имею в виду доменовского админа. А-то если сделать так как сказал SkyF, то эта политика, например, запрет смены рисунка рабочего стола, задевает также и админа доменовского...что не очень приятно

-
SkyF
Re: ограничение прав пользователя в 2000
shark21
На Администратора домена она действует потому что он, как и все остальные учетные записи попадает под действие этой политики. Тк она прикреплена на уровне всего домена. Так?
Но в AD можно съузить диапазон. вы можете создать свое Организационное подразделение, переместить в него какие-либо учетные записи ( не группы) и свой Объект групповой политики и подключите этот ОГП на это подразделение. Следовательно - все что вы там определите для пользователей в групповой политике -будет применяться к тем учетным записям, которые вложены в это ОУ и ниже по иерархии.
Но, другое дело что Вы уже изменили (те настроили) Объект Групповой политики на уровне домена (Default Domain Policy). Так вот, если бы сразу создать новый ОГП , а не изменять тот что по умолчанию (надо было сразу сказать это), то можно было бы его просто отключить от уровня домена и подключить в другое место в AD.
СОВЕТ: Никогда не изменяйте те ОГП, что установлены по умолчанию.
На Администратора домена она действует потому что он, как и все остальные учетные записи попадает под действие этой политики. Тк она прикреплена на уровне всего домена. Так?
Но в AD можно съузить диапазон. вы можете создать свое Организационное подразделение, переместить в него какие-либо учетные записи ( не группы) и свой Объект групповой политики и подключите этот ОГП на это подразделение. Следовательно - все что вы там определите для пользователей в групповой политике -будет применяться к тем учетным записям, которые вложены в это ОУ и ниже по иерархии.
Но, другое дело что Вы уже изменили (те настроили) Объект Групповой политики на уровне домена (Default Domain Policy). Так вот, если бы сразу создать новый ОГП , а не изменять тот что по умолчанию (надо было сразу сказать это), то можно было бы его просто отключить от уровня домена и подключить в другое место в AD.
СОВЕТ: Никогда не изменяйте те ОГП, что установлены по умолчанию.
-
shark21
Re: ограничение прав пользователя в 2000
Вернул в Default Domain Policy все обратно.
Создал в домене новое подразделение и в нем юзера, экпериментирую....
В свойствах подразделения создал групповую политику New, в ней кое-что изменил, в смысле включил кое-какие политики.
Сохранил, обновил...Но при загрузке нового профиля на клиентской машине все равно изменения запрещенные политиками возможно делать...
По-видимому действует Default Domain Policy, что-то еще в настройках, наверное, забыл прописать...
Цитата:
то можно было бы его просто отключить от уровня домена и подключить в другое место в AD.
Вот это, наверное, надо сделать каким-то образом... А как?
Создал в домене новое подразделение и в нем юзера, экпериментирую....
В свойствах подразделения создал групповую политику New, в ней кое-что изменил, в смысле включил кое-какие политики.
Сохранил, обновил...Но при загрузке нового профиля на клиентской машине все равно изменения запрещенные политиками возможно делать...
По-видимому действует Default Domain Policy, что-то еще в настройках, наверное, забыл прописать...
Цитата:
то можно было бы его просто отключить от уровня домена и подключить в другое место в AD.
Вот это, наверное, надо сделать каким-то образом... А как?