Интерактивный вход в систему, большой вопрос

Обсуждение правил и методов создания и применения групповых политик и политик безопасности.

Модератор: Модераторы

Новый участник
Сообщения: 26
Зарегистрирован: 23 ноя 2004, 11:09

Сообщение atomic » 30 янв 2005, 12:27

Не давно заметил что у некоторых пользователей в сети наблюдаются проблемы с входом в сеть (в домен), при наборе своего лоина+пароль им отображается табличка с надписью "Интерактивный вход на данном компьютере запрещен локальной политикой", прошу не путать вход не локальный а в домен!!!
Система WIndows2000 Advanced Server (Eng)+Windows 2000 server(rus)работают в связке в качестве DC!!!
В deafult domain policy в user rights в Logon locally стоит "DOMAIN\Domain users, Authenticated Users, Domain Admins". В access this computer from network "Domain\Domain Users, DOMAIN\Domain Users, Authenticated Users"!!!
Вот вопрос на который я не могу найти правильный ответ!!!
Нужно ли при регистрации машины и пользователе в домене заводить его как пользователя или как администратора на локальной машине?
Теперь вопрос #2!!!
Есть встроенная группа computers на контроллере домена, нужно ли перемещать компьютеры из это группы что бы политика домена по умолчанию для домена распростронялась на них?

Вопрос #3!!!
В политики безопасности домена есть такая фишка как установка ПО (.msi).
Ну так вот я решил проэксперементировать создал UO туда поместил себя, зделал копию деволтовой политики домена, добавил туда инсталяху 2003 office*.msi, прицепил к OU назначил ее как enforced произвел перезагрузку политики, на своей машине выполнил gpupdate и перезагрузился, в ожидании того что после перезагрузки компа у меня начнет устанавливать office я ввел свой пароль на вход в сеть, но ни какой установки я не заметил, весь день мучал что бы у меня началась установка так и не добился, установка началсь только на следующее утро когда я пришел на работу!!!
В чем может быть проблема?

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 31 янв 2005, 03:03

atomic
1. Пользователь домена по умолчанию входит в состав группы Domain Users, которая в свою очередь включается в состав локальной группы Users на каждого компьютера включенного в домен. То же самое с группой Domain Admins, она включается в состав локальной группы Administrators при включении компьютера в состав домена. Соответственно изменять состав локальных групп Users и Administrators требуется только в случае необходимости предоставления пользователям домена, работающих на этих машинах прав, отличных от установленных по умолчанию.
2. Контейнер Computers как и Users в AD не несет никакой функциональной нагрузки так как является просто контейнером, а не OU поэтом размещать или не размещать в нем компьютеры домена вопрос не принципиальный. Просто так удобней искать в AD )
3. Для ускорения процесса достаточно было попробовать открыть вордовый документ
Знания, которые нельзя применить - бесполезны

Новый участник
Сообщения: 26
Зарегистрирован: 23 ноя 2004, 11:09

Сообщение atomic » 06 фев 2005, 12:52

Ок спасибо, все понял!!!
Становиться яснее!!! :)

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 07 фев 2005, 22:58

Цитата (atomic @ 30.01.2005 - 11:27)
Теперь вопрос #2!!!
Есть встроенная группа computers на контроллере домена, нужно ли перемещать компьютеры из это группы что бы политика домена по умолчанию для домена распростронялась на них?

[/quote]

Как бы перемещать требуется обязательно(хотя политики домена применяются в любом OU, если это специально не запретить). Хотя если у вас пользователей всего ничего, и особых требований по политикам нет можно и оставить. Перемещать в другие OU нужно хотя бы по той простой причине, что в AD политики можно применять только к OU, а к группам и отдельным пользователям нельзя - какое уродство по сравнению с eDir и ZEN.
Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 10 фев 2005, 14:46

Цитата (PavelKHTW @ 7.02.2005 - 21:58)
какое уродство по сравнению с eDir и ZEN.
[/quote]

поддерживаю!
еще бесит что нельзя права наконтейнер давать.
мало перенести пользователи из контейнера в контейнер, так еще и из груп его метать туда-сюда :(
Trust me - i know what i’m doing © Sledge Hummer

Активный пользователь
Сообщения: 243
Зарегистрирован: 30 июн 2004, 16:18
Откуда: Кировоград (Украина)

Сообщение Valeriy » 11 фев 2005, 10:56

Цитата
Перемещать в другие OU нужно хотя бы по той простой причине, что в AD политики можно применять только к OU, а к группам и отдельным пользователям нельзя
[/quote]

Но не так уж все плохо. Через разрешения безопасности можно разрешить/запретить применение политик для отдельных пользователей и групп.
C уважением, Валерий

Вернуться в Политики безопасности

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 2