Показать полную графическую версию : [решено] Права для группы пользователей в домене
Есть некоторая группа в домене, пользователям входящим в нее нужно дать право установки приложений на всех компах домена.
С restricted groups в GP пробовал играться, добился получения прав локального админа, но сие не есть хорошо, хотелось бы дать им права только на установку.
Жду вариантов и уточняющих вопросов.
WindowsNT
26-02-2014, 19:37
Установка программ = привилегии администратора.
Точка.
El Scorpio
27-02-2014, 02:12
права только на установку. »
Установка произвольных программ подразумевает запись файлов во все системные каталоги и изменение всех системных разделов реестра, то есть всего того, что должно быть доступно только пользователям из группы "администраторы".
Эвоно как... Хорошо, тогда подскажите еще один момент.
Делал все что было указано выше следующим путем:
Зашел в групповые политики - Конфигурация Windows - Параметры безопасности - Группы с ограниченным доступом. Создал группу "Администраторы" как на локальной машине. Добавил группу пользователей.
На локальной машине пользователь получил права админа, но проблема в том что эта самая группа попала и в группу Administrators в домене, что дало права доменного админа.
Что я сделал не так?
Telepuzik
27-02-2014, 11:28
Что я сделал не так? »
Применили политику к контроллерам домена.
Telepuzik, вроде понял. Делал в одной из ранее использовавшихся политик, на все машины вообще применялась.
WindowsNT
27-02-2014, 14:38
В конфигурации Restricted Groups нужно перечислить всех членов без исключения, если вы описываете именно BUILTIN\Administrators.
То, что пропали группы и пользователи, не описанные политикой, — совершенно нормально.
Всегда сначала проверяйте действие политик на тестовом OU.
Я многое сделал неправильно. Теперь допилил следующим образом:
Групповые политики - Конфигурация Windows - Параметры безопасности - Группы с ограниченным доступом.
Создал группу "LocalAdmins" как в домене, указал "Эта группа входит в:"
Administrators;
Администраторы;
Теперь все в шоколаде: все добавленные в группу LocalAdmin (в домене) получают права локального админа.
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC