Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > MS Windows > политика безопасности домена на уровне разрешений


Автор: Rezzonans 3.9.2009, 15:00
Доброго всем времени суток. В организации поднята Active directory на Windows Server 2003. Профили всех пользователей домена - локальные. Необходимо чтобы на своих компьютерах пользователи имели доступ на запись только в свою папку "Мои документы". Как этого добиться, и обязательно ли для этого делать профили пользователей перемещаемыми?
Еще интересует вопрос: можно ли сделать только средствами server2003 так, чтобы пользователи домена могли запускать только строго ограниченный набор установленных программ, и не имели возможности запускать и устанавливать другое по.

Автор: Thinker 3.9.2009, 18:35
Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
Профили всех пользователей домена - локальные.

Доменный профиль и локальный немного не одно и тоже.

Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
Необходимо чтобы на своих компьютерах пользователи имели доступ на запись только в свою папку "Мои документы".

Зайди в групповые политики, там много интересного.

Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
Как этого добиться, и обязательно ли для этого делать профили пользователей перемещаемыми?

Что значит перемещаемые? Пользователь может авторизоваться на любом хосте домена и соответственно создаст на нем свой профиль.

Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
Еще интересует вопрос:

Один вопрос - одна тема.

Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
пользователи домена могли запускать только строго ограниченный набор установленных программ

Опять же групповыми политиками можно запретить многое, но учти, что запрещая многое не нужное (на твой взгляд), можно запретить нужное системе.

Автор: bilbobagginz 3.9.2009, 23:01
Цитата(Thinker @  3.9.2009,  17:35 Найти цитируемый пост)
Опять же групповыми политиками можно запретить многое, но учти, что запрещая многое не нужное (на твой взгляд), можно запретить нужное системе. 

но я надеюсь, это не значит, что из-за того, что чей-то взгляд недостаточно профессионален, мы не будем ничего запрещать....

Автор: Thinker 4.9.2009, 00:37
bilbobagginz, наоборот. Просто были случаи, когда запрещали запуск нужных пользователю программ, а пользователи страдали.

Автор: bilbobagginz 4.9.2009, 02:55
Цитата(Thinker @  3.9.2009,  17:35 Найти цитируемый пост)
но учти, что запрещая многое не нужное (на твой взгляд), можно запретить нужное системе. 


Цитата(Thinker @  3.9.2009,  23:37 Найти цитируемый пост)
Просто были случаи, когда запрещали запуск нужных пользователю программ


я запутался (системе или пользователю )  smile

на больших предприятиях обычно работают не с локальными пользователями, а с доменными.
то что их профиль локален или нет в данном деле не сильно важно.

главное правильно предопределить права доменных груп, и убрать всякие списки доступа по умолчанию на различные действия (тот же самый вход в систему).

в таких системах обычно работают с типовыми машинами, на которых одинаковый софт установлен.

я не понимаю каким макаром простые юзеры имеют вообще какие-то права.

обычно есть у них менюшки, и права писАть в свой домашний каталог, который монтируется куда-то на сетевой ресурс (через логин скрипт и т.д.)

кроме того, если первичная политика имеет проблемы, её можно корректировать...

Автор: Thinker 4.9.2009, 07:44
bilbobagginz, вообще пользователь (доменный) не настолько лишен прав, как описал свое желание Rezzonans. Однако, это действительно несложно и делается с помощью GP и скриптов.

Автор: kin 4.9.2009, 10:53
Цитата(Rezzonans @  3.9.2009,  15:00 Найти цитируемый пост)
Необходимо чтобы на своих компьютерах пользователи имели доступ на запись только в свою папку "Мои документы". Как этого добиться, и обязательно ли для этого делать профили пользователей перемещаемыми?
 Дык, об чем речь?!.. При регистрации машины в домене пользователи домена попадают в группу "Пользователи" этой машины, права у этой группы очень ограничены. В большинстве случаев это "просмотр, чтение, выполнение", полный доступ только в папки профиля пользователя. Если что-то не устраивает, что мешает подкорректировать...;  тип профиля пользователя в данном случае не ваша тема...

Цитата(Rezzonans @  3.9.2009,  15:00 Найти цитируемый пост)
Еще интересует вопрос: можно ли сделать только средствами server2003 так, чтобы пользователи домена могли запускать только строго ограниченный набор установленных программ, и не имели возможности запускать и устанавливать другое по. 

 "Политика домена - политика ограниченного использования программ" почитайте http://forum.citforum.ru/viewtopic.php?t=45884&postdays=0&postorder=asc&start=0

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)