Модераторы: bartram, Akella
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> политика безопасности домена на уровне разрешений 
:(
    Опции темы
Rezzonans
Дата 3.9.2009, 15:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 145
Регистрация: 21.4.2005

Репутация: нет
Всего: нет



Доброго всем времени суток. В организации поднята Active directory на Windows Server 2003. Профили всех пользователей домена - локальные. Необходимо чтобы на своих компьютерах пользователи имели доступ на запись только в свою папку "Мои документы". Как этого добиться, и обязательно ли для этого делать профили пользователей перемещаемыми?
Еще интересует вопрос: можно ли сделать только средствами server2003 так, чтобы пользователи домена могли запускать только строго ограниченный набор установленных программ, и не имели возможности запускать и устанавливать другое по.
--------------------
Первый детектор лжи был собран из ребра мужчины. Впрочем, до сих пор, никаких изменений не притерпел
PM MAIL   Вверх
Thinker
Дата 3.9.2009, 18:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


иногда всех достаю
**


Профиль
Группа: Участник
Сообщений: 525
Регистрация: 17.8.2007
Где: г.Москва

Репутация: 6
Всего: 29



Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
Профили всех пользователей домена - локальные.

Доменный профиль и локальный немного не одно и тоже.

Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
Необходимо чтобы на своих компьютерах пользователи имели доступ на запись только в свою папку "Мои документы".

Зайди в групповые политики, там много интересного.

Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
Как этого добиться, и обязательно ли для этого делать профили пользователей перемещаемыми?

Что значит перемещаемые? Пользователь может авторизоваться на любом хосте домена и соответственно создаст на нем свой профиль.

Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
Еще интересует вопрос:

Один вопрос - одна тема.

Цитата(Rezzonans @  3.9.2009,  16:00 Найти цитируемый пост)
пользователи домена могли запускать только строго ограниченный набор установленных программ

Опять же групповыми политиками можно запретить многое, но учти, что запрещая многое не нужное (на твой взгляд), можно запретить нужное системе.


--------------------
Помню! Скорблю!
Ольчик, я все равно тебя заберу обратно.  smile 
PM MAIL ICQ Skype GTalk   Вверх
bilbobagginz
Дата 3.9.2009, 23:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: нет
Всего: 317



Цитата(Thinker @  3.9.2009,  17:35 Найти цитируемый пост)
Опять же групповыми политиками можно запретить многое, но учти, что запрещая многое не нужное (на твой взгляд), можно запретить нужное системе. 

но я надеюсь, это не значит, что из-за того, что чей-то взгляд недостаточно профессионален, мы не будем ничего запрещать....



--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
Thinker
Дата 4.9.2009, 00:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


иногда всех достаю
**


Профиль
Группа: Участник
Сообщений: 525
Регистрация: 17.8.2007
Где: г.Москва

Репутация: 6
Всего: 29



bilbobagginz, наоборот. Просто были случаи, когда запрещали запуск нужных пользователю программ, а пользователи страдали.


--------------------
Помню! Скорблю!
Ольчик, я все равно тебя заберу обратно.  smile 
PM MAIL ICQ Skype GTalk   Вверх
bilbobagginz
Дата 4.9.2009, 02:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: нет
Всего: 317



Цитата(Thinker @  3.9.2009,  17:35 Найти цитируемый пост)
но учти, что запрещая многое не нужное (на твой взгляд), можно запретить нужное системе. 


Цитата(Thinker @  3.9.2009,  23:37 Найти цитируемый пост)
Просто были случаи, когда запрещали запуск нужных пользователю программ


я запутался (системе или пользователю )  smile

на больших предприятиях обычно работают не с локальными пользователями, а с доменными.
то что их профиль локален или нет в данном деле не сильно важно.

главное правильно предопределить права доменных груп, и убрать всякие списки доступа по умолчанию на различные действия (тот же самый вход в систему).

в таких системах обычно работают с типовыми машинами, на которых одинаковый софт установлен.

я не понимаю каким макаром простые юзеры имеют вообще какие-то права.

обычно есть у них менюшки, и права писАть в свой домашний каталог, который монтируется куда-то на сетевой ресурс (через логин скрипт и т.д.)

кроме того, если первичная политика имеет проблемы, её можно корректировать...



--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
Thinker
Дата 4.9.2009, 07:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


иногда всех достаю
**


Профиль
Группа: Участник
Сообщений: 525
Регистрация: 17.8.2007
Где: г.Москва

Репутация: 6
Всего: 29



bilbobagginz, вообще пользователь (доменный) не настолько лишен прав, как описал свое желание Rezzonans. Однако, это действительно несложно и делается с помощью GP и скриптов.


--------------------
Помню! Скорблю!
Ольчик, я все равно тебя заберу обратно.  smile 
PM MAIL ICQ Skype GTalk   Вверх
kin
Дата 4.9.2009, 10:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 204
Регистрация: 9.5.2008

Репутация: 1
Всего: 6



Цитата(Rezzonans @  3.9.2009,  15:00 Найти цитируемый пост)
Необходимо чтобы на своих компьютерах пользователи имели доступ на запись только в свою папку "Мои документы". Как этого добиться, и обязательно ли для этого делать профили пользователей перемещаемыми?
 Дык, об чем речь?!.. При регистрации машины в домене пользователи домена попадают в группу "Пользователи" этой машины, права у этой группы очень ограничены. В большинстве случаев это "просмотр, чтение, выполнение", полный доступ только в папки профиля пользователя. Если что-то не устраивает, что мешает подкорректировать...;  тип профиля пользователя в данном случае не ваша тема...

Цитата(Rezzonans @  3.9.2009,  15:00 Найти цитируемый пост)
Еще интересует вопрос: можно ли сделать только средствами server2003 так, чтобы пользователи домена могли запускать только строго ограниченный набор установленных программ, и не имели возможности запускать и устанавливать другое по. 

 "Политика домена - политика ограниченного использования программ" почитайте http://forum.citforum.ru/viewtopic.php?t=4...asc&start=0
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Windows"
December
bartram
Akella

Запрещается!

1. Обсуждать взлом и делиться кряками

2. Способствовать созданию и распространению вирусов

  • Для бессмертных бородатых вопросов типа Win vs Nix есть специальный форум Религиозные Войны
  • Несанкционированная реклама на форуме запрещена
  • Пожалуйста, давайте своим темам осмысленный, информативный заголовок. Вопль "Помогите!" таковым не является.
  • Чем полнее и яснее Вы изложите проблему, тем быстрее мы её решим.
  • ВСЕГДА УКАЗЫВАЙТЕ ВЕРСИЮ ОС

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, December, bartram, Akella.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | MS Windows | Следующая тема »


 




[ Время генерации скрипта: 0.0563 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.