PDA

Показать полную графическую версию : [решено] Права для группы пользователей в домене


Elven
26-02-2014, 18:37
Есть некоторая группа в домене, пользователям входящим в нее нужно дать право установки приложений на всех компах домена.

С restricted groups в GP пробовал играться, добился получения прав локального админа, но сие не есть хорошо, хотелось бы дать им права только на установку.
Жду вариантов и уточняющих вопросов.

WindowsNT
26-02-2014, 19:37
Установка программ = привилегии администратора.
Точка.

El Scorpio
27-02-2014, 02:12
права только на установку. »
Установка произвольных программ подразумевает запись файлов во все системные каталоги и изменение всех системных разделов реестра, то есть всего того, что должно быть доступно только пользователям из группы "администраторы".

Elven
27-02-2014, 11:22
Эвоно как... Хорошо, тогда подскажите еще один момент.
Делал все что было указано выше следующим путем:
Зашел в групповые политики - Конфигурация Windows - Параметры безопасности - Группы с ограниченным доступом. Создал группу "Администраторы" как на локальной машине. Добавил группу пользователей.
На локальной машине пользователь получил права админа, но проблема в том что эта самая группа попала и в группу Administrators в домене, что дало права доменного админа.
Что я сделал не так?

Telepuzik
27-02-2014, 11:28
Что я сделал не так? »
Применили политику к контроллерам домена.

Elven
27-02-2014, 11:37
Telepuzik, вроде понял. Делал в одной из ранее использовавшихся политик, на все машины вообще применялась.

WindowsNT
27-02-2014, 14:38
В конфигурации Restricted Groups нужно перечислить всех членов без исключения, если вы описываете именно BUILTIN\Administrators.
То, что пропали группы и пользователи, не описанные политикой, — совершенно нормально.
Всегда сначала проверяйте действие политик на тестовом OU.

Elven
28-02-2014, 17:35
Я многое сделал неправильно. Теперь допилил следующим образом:
Групповые политики - Конфигурация Windows - Параметры безопасности - Группы с ограниченным доступом.
Создал группу "LocalAdmins" как в домене, указал "Эта группа входит в:"

Administrators;
Администраторы;

Теперь все в шоколаде: все добавленные в группу LocalAdmin (в домене) получают права локального админа.




© OSzone.net 2001-2012