2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Аватара пользователя
clop1000

2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение clop1000 »

Я как новичок в Windows Server не совсем понимаю разницы двух объектов "Пользователь" и "Компьютер".

Точнее с пользователем все более менее понятно.



Но с компьютером остаются вопросы:



1) Компьютер определяется только по имени компьютера при вводе в домен?

2) Если добавлять в домен компьютер с именем который еще не определен, что будет? (что будет если отключена опция, что каждый пользователь может добавить 10 машин)

3) Правильно ли я понимаю что при создании групповых политик

"Конфигурация компьютера" - применяется только к объектам "компьютер"

"Конфигурация пользователя" - только к объектам "пользователь"

Правильно ли я понимаю, что если GPO в которой есть и "Конфигурация компьютера" и "Конфигурация пользователя" применена только к пользователям, то настройки из "Конфигурация компьютера" вообще будут не применены?



4) Исходя из вопроса 3 - какие стратегии стратегии применяются для этого? Делать разные GPO для компьютеров и GPO для юзеров?

5) Что такое LoopBack "замыкание" простыми словами? Я так понял это как раз для этого, но это может за собой повлечь дополнительную сложность?







дополнительный вопрос: когда создаешь новую политику - там по дефолту стоит для пользователей "прошедшие проверку" - "применить групповую политику". Это значит, что по дефолту она применется для всех автоматом?
Аватара пользователя
Charg

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение Charg »

Цитата clop1000:



1) Компьютер определяется только по имени компьютера при вводе в домен?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Да.




Цитата clop1000:



2) Если добавлять в домен компьютер с именем который еще не определен, что будет? (что будет если отключена опция, что каждый пользователь может добавить 10 машин)
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Это как это!? В домен вы можете добавить только определённое имя ПК. Вообще-то делается так, создаётся организационная единица (OU) в AD и уже туда добавляются все имена ПК которые вы хотите ввести в домен. Потом на нужных ПК вводите их в домен. Я бы не доверил пользователям ввод ПК в домен.




Цитата clop1000:



3) Правильно ли я понимаю что при создании групповых политик

"Конфигурация компьютера" - применяется только к объектам "компьютер"

"Конфигурация пользователя" - только к объектам "пользователь"
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Да.




Цитата clop1000:



Правильно ли я понимаю, что если GPO в которой есть и "Конфигурация компьютера" и "Конфигурация пользователя" применена только к пользователям, то настройки из "Конфигурация компьютера" вообще будут не применены?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Да правильно, но с оговоркой, т.е. в GPO режим замыкания, вот в нём как раз всё и меняется "местами".




Цитата clop1000:



4) Исходя из вопроса 3 - какие стратегии стратегии применяются для этого? Делать разные GPO для компьютеров и GPO для юзеров?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Именно так, для отдельных ПК отдельные GPO и для отдельных групп пользователей отдельные GPO.




Цитата clop1000:



5) Что такое LoopBack "замыкание" простыми словами? Я так понял это как раз для этого, но это может за собой повлечь дополнительную сложность?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Простыми словами это когда все настройки заданные в GPO в разделе для пользователей применяются для ПК и наоборот. Но это очень упрощённо.

Да это дополнительная "сложность", просто тут нужно правильно применять эту технологию и правильно её линковать.




Цитата clop1000:



когда создаешь новую политику - там по дефолту стоит для пользователей "прошедшие проверку" - "применить групповую политику". Это значит, что по дефолту она применется для всех автоматом?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Ко всем ПК или пользователям которые прошли проверку, т.е. информация о них есть в AD.
Аватара пользователя
clop1000

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение clop1000 »

Тогда еще немного уточнить:



- Нужно ли после переустановки операционной системы на клиенте, удалять объект "компьютер" и заново его создавать? (правильно ли это?) Или он нормально добавиться?

Т.е. не будет ли Domain Controller думать что тут уже два таких компьютера.



-
Цитата clop1000:



3) Правильно ли я понимаю что при создании групповых политик

"Конфигурация компьютера" - применяется только к объектам "компьютер"

"Конфигурация пользователя" - только к объектам "пользователь"
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Если политику прилинковать к OE в которой включены и компьютеры и пользователи будет ли GPO в которой есть "Конфигурация компьютера" и "Конфигурация пользователя" будут ли оба этих раздела применены? Или нужно замыкание.
Аватара пользователя
Anton04

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение Anton04 »

При вводе компьютера в домен создаётся учётка компьютера в OU "Компьютеры" Active Directory с тем именем, которое дано компьютеру. Если вводить компьютер с именем, которое уже есть в AD, то данные этой учётки (SID и прочее) перезаписываются. То есть, если есть работающий компьютер с именем Comp1 и ввести ещё один такой компьютер, то у первого начнутся проблемы в работе, посыпятся ошибки в логах, юзеры будут иметь проблемы со входом на этот компьютер.

При переустановке системы на рабочей станции не нужно удалять учётку компьютера в AD.




Цитата clop1000:



Если политику прилинковать к OE в которой включены и компьютеры и пользователи будет ли GPO в которой есть "Конфигурация компьютера" и "Конфигурация пользователя" будут ли оба этих раздела применены? Или нужно замыкание.
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Будут применяться оба раздела - замыкание не нужно.
Аватара пользователя
paranoya

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение paranoya »

Цитата clop1000:



Если политику прилинковать к OE в которой включены и компьютеры и пользователи
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




А вот пользователей и компьютеры я бы не пихал в одну OU.
Аватара пользователя
Anton04

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение Anton04 »

Проектирование AD - та ещё задачка.

Раздельные OU для юзеров и компьютеров, это только начало. А ещё сервера, учётки админов. Группы доступа к ресурсам. Ограничение полномочий админов...
Аватара пользователя
paranoya

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение paranoya »

Хочу немного уточнить - т.е. любая новая политика (если не настроить scope) сразу применяется ко всему домену вообще?


Цитата Anton04:



Ко всем ПК или пользователям которые прошли проверку, т.е. информация о них есть в AD.
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Т.е. правильно ли получается что необходимо снять галку с "применять политику" с раздела "авторизированные пользователи (но не снимать галку "чтение", это может привести к ошибкам?



А если я ограничиваю скоп - должна ли стоять галка "применять политику" в разделе"авторизированные пользователи"



Вот этот момент не понятен.
Аватара пользователя
clop1000

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение clop1000 »

Цитата clop1000:



Хочу немного уточнить - т.е. любая новая политика (если не настроить scope) сразу применяется ко всему домену вообще?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Нет, политика применяется или к домену или к OU. А уж домен содержит и пользователей и компьютеры, а OU тоже, т.к. это вложенная "папка" в AD.




Цитата clop1000:



Т.е. правильно ли получается что необходимо снять галку с "применять политику" с раздела "авторизированные пользователи (но не снимать галку "чтение", это может привести к ошибкам?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Нет не приведёт, но так никто не делает. Если нужно отключить политику, то просто её отключают по правой кнопке мыши (на линке).




Цитата clop1000:



А если я ограничиваю скоп - должна ли стоять галка "применять политику" в разделе"авторизированные пользователи"
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Должна. Если вы хотите применить политику к некоторым пользователей на некоторых ПК/серверах, то для этого используются фильтры WMI в GPO (см. в самом низу GPO на DC).



P.S. У меня сложилось такое впечатление, что вы не зная даже азов пытаетесь построить "самолёт"? Вам не кажется, что не взлетит?



P.P.S. Вы создали кучу тем и ни одну не отметили как "решённой", хотя обсуждения по ним вы не ведёте. Если вы получили исчерпывающий ответ, то тему желательно закрыть.
Аватара пользователя
Anton04

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение Anton04 »

Цитата Anton04:



и уже туда добавляются все имена ПК которые вы хотите ввести в домен. Потом на нужных ПК вводите их в домен.
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Создание объекта типа "компьютер" происходит автоматически в момент ввода его в домен со стороны компьютера. Зачем предварительно его создавать?


Цитата Anton04:



Я бы не доверил пользователям ввод ПК в домен.
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Любой член группы "пользователи домена" по умолчанию имеет право ввести 10 компьютеров в домен.




Цитата clop1000:



Хочу немного уточнить - т.е. любая новая политика (если не настроить scope) сразу применяется ко всему домену вообще?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




По умолчанию новый объект групповой политики (GPO) - ни к чему не применяется. В стандартных настройках уже стоит права "применить к группе прошедшие проверку" но чтобы компьютеры и пользователи эту политику вообще увидели - GPO нужно привязать: пкм на OU\домен\сайт - "привязать существующие объект групповой политики".




Цитата Anton04:



Должна. Если вы хотите применить политику к некоторым пользователей на некоторых ПК/серверах, то для этого используются фильтры WMI в GPO (см. в самом низу GPO на DC).
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Я вот фильтрую фильтрами безопасности - убираю "прошедших проверку" и добавляю группы компьютеров\пользователей на которые нужно применять. Гораздо проще в управлении и нагляднее, чем писать WMI фильтры. По мне так WMI это хоть и повсеместно используемый в среде Windows инструментарий - всё-таки штука устаревшая и напрямую с ним работать новичкам не советовал бы.
Аватара пользователя
Charg

Re: 2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"

Сообщение Charg »

Цитата Charg:



Создание объекта типа "компьютер" происходит автоматически в момент ввода его в домен со стороны компьютера. Зачем предварительно его создавать?
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Администратор домена сразу размещает запись компьютера в целевой OU.

Далее совсем другие люди его вводят в домен по факту запуска - какой-нибудь эникейщик в удалённом офисе, техник в дата-центре, и т.п.

Компьютер сразу получает все необходимые политики.




Цитата Charg:



Любой член группы "пользователи домена" по умолчанию имеет право ввести 10 компьютеров в домен.
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Best practice сразу это запретить. Всё равно это бессмысленно - нужно же ещё в целевую OU положить.




Цитата Charg:



добавляю группы компьютеров\пользователей на которые нужно применять. Гораздо проще в управлении и нагляднее, чем писать WMI фильтры
2016 - Особенности объекта "Компьютер" в Active Directory. Разница с "User"




Они для разного, не надо их сравнивать.



Ну, и хотелось бы услышать развёрнутую аргументацию: каким местом WMI устарел?
Ответить

Вернуться в «Windows Server 2016/2019/2022»