Как убрать "Папка" из сетевого окружения

Обсуждение правил и методов создания и применения групповых политик и политик безопасности.

Модератор: Модераторы

Новый участник
Сообщения: 10
Зарегистрирован: 03 дек 2005, 01:02

Сообщение broman » 03 дек 2005, 01:38

Проблемма такова. Есть домен на базе Windows 2000 server с настроенным Active Directory, есть клиентские машины с windows 2000. При входе в сетевое окружение, наряду с windows microsoft network отображается еще одна папка, которая так и называется Папка, опубликована она, надо понимать, Active Directory. В ней все группы, компьютеры и заведенные учетные записи. Все пользователи с установленной операционной системой windows 2000 (и только с ней, на xp ее не видно) могут в эту папку входить, смотреть состав организационных единиц и ...о ужас, менять этот состав, удалять, добавлять, пользователей. Права у пользователей стоят самые что ни на есть чепыжные - Администраторы домена, а иначе никак, ни прогу поставить, ни принтер подключить без этих прав низя (даже если учетки поставлены в группу Администраторы). Но даже и при удалении всех пользователей из группы Администраторы домена, возможность входа в Папку и изменений в ней присутствует у всех. Причем при входе клиента в эту Папку, вылитает ошибка "Сервер неработоспособен" (два раза подряд вылитает), но потом все равно входит. Домен ставил с нуля. Вопрос: как эту папку скрыть вообще от глаз подальше. Что сделал не так?
И еще вопрос: при попытки скрыть эту папку в безопастности политики Active Directory (в консоли Active Directory - пользователи и компьютеры->Domen.net->свойства->групповая политика->свойства->безопасность) удалил администраторов домена и администратора, думал что из сети в Папку будет не войти. Как итог - при очередном заходе в эти свойства вылетает сообщение "Ошибка групповой политики. Не удалось найти контролер домена......возможно недостаточно прав..." Как вернуть права, чтоб локально под именем администратора на серваке эти свойства посмотреть. Куда в реестр можно залесть, чтоб обратно добавить возможность просматривать/изменять эти свойства. При открытии пункта в Программы/Администрирование/Политика безопасности - вылитает таже самя ошибка.
Поможите чем сможете. Проблемма не у одного меня, в инете таких вопросом много - ответа нет.
Пиво и воблу вышлю по почте.
P.S. Главная заповедь админа - работает - не трогай.

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 03 дек 2005, 23:37

Цитата (broman @ 3.12.2005 - 00:38)
1. могут в эту папку входить, смотреть состав организационных единиц и ...о ужас, менять этот состав, удалять, добавлять, пользователей. Права у пользователей стоят самые что ни на есть чепыжные - Администраторы домена,
.....
2. а иначе никак, ни прогу поставить, ни принтер подключить без этих прав низя (даже если учетки поставлены в группу Администраторы). Но даже и при удалении всех пользователей из группы Администраторы домена, возможность входа в Папку и изменений в ней присутствует у всех. Причем при входе клиента в эту Папку, вылитает ошибка "Сервер неработоспособен" (два раза подряд вылитает), но потом все равно входит. Домен ставил с нуля. Вопрос: как эту папку скрыть вообще от глаз подальше. Что сделал не так?
....
3. Как вернуть права, чтоб локально под именем администратора на серваке эти свойства посмотреть. Куда в реестр можно залесть, чтоб обратно добавить возможность просматривать/изменять эти свойства. При открытии пункта в Программы/Администрирование/Политика безопасности - вылитает таже самя ошибка.
Поможите чем сможете. Проблемма не у одного меня, в инете таких вопросом много - ответа нет.
Пиво и воблу вышлю по почте.
P.S. Главная заповедь админа - работает - не трогай.
[/quote]

1. Естественно - они ж у тебя администраторы домена - им положено.
2. Да ну, сетевые принтера ставятся даже с урезаными правами, локальные - ставятся сами, если они PNP и в виндовсе есть драйвера - иначе - зачем обычным пользователям устанавливать принтера? А зачем ставить программы? Если уж есть такая надобность - ну так введите пользователя в локальные админы - как это сделать? да на этом форуме уже раз 100 разжевано.
Что сделал не так? Дал лишние права.
3. С своей машины сделай RunAs от доменного админа для консоли политик - и правь доменные политики как хочешь.


PS заповедь админа - ЧИТАЙТЕ ДОКУМЕНТАЦИЮ - в ней все есть!!!!
Новый участник
Сообщения: 10
Зарегистрирован: 03 дек 2005, 01:02

Сообщение broman » 04 дек 2005, 01:43

Еще раз: даже при удалении юзера из гурппы Администраторы домена в Active Directory, они все равно в Папку входят и могут там все менять. Вопрос не в том, как их огрничить, а в том, как эту папку совсем убрать, чтоб ее совсем не было видно. А Локальный админ на машинах настроен, но дело в том, что при подключении и авторизации в Active Directory права локальных политик компьютера считаются недействительными, все права он берет те, что ему Active Directory выдает, (а иначе зачем он нужен). А на счет 3-го ответа поподробнее можешь? Что именно в командной строке надо вписать, Run As ... а дальше.

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 04 дек 2005, 22:20

Цитата (broman @ 4.12.2005 - 00:43)
1. Еще раз: даже при удалении юзера из гурппы Администраторы домена в Active Directory, они все равно в Папку входят и могут там все менять.
2 Вопрос не в том, как их огрничить, а в том, как эту папку совсем убрать, чтоб ее совсем не было видно.
3 А Локальный админ на машинах настроен, но дело в том, что при подключении и авторизации в Active Directory права локальных политик компьютера считаются недействительными, все права он берет те, что ему Active Directory выдает, (а иначе зачем он нужен).
4 А на счет 3-го ответа поподробнее можешь? Что именно в командной строке надо вписать, Run As ... а дальше.
[/quote]

1. Сам ставил домен, или в наследство достался? Пользователи, которым даны права domenUsers(конечно если кто либо не добавил себе прав :)) править ничего не могут - это факт!. Может у тебя делегированием обычным пользователям дано право RW на весь домен?
2. Подход не правильный - если виндовс не будет показывать эту папку, вовс ене значит что нет возможности править твой домен(см п4)
3. В корне не верно, доменные политики перекрывают локальные, но если они не настроены - берутся локальные(или ты все политики перекрыл доменными? :)). Все остальное просто бред.
4. Правой кнопкой по ярлыку консоли управления политиками (gpmс.msc) - и запуская ее от имени доменного админа - и правь политики выбранного домена.
Новый участник
Сообщения: 10
Зарегистрирован: 03 дек 2005, 01:02

Сообщение broman » 07 дек 2005, 23:53

Все, разобрался. Был неправ маленько. Папку таки убрал из сетевого окружения путем применения групповой политики для определенной группы ппользователей в оснастке актив директори. Права теперь пользователям самы что ни на есть "нечепыжные", из админов домена всех убрал. Поначалу не применялиьс политики на клиентских компах, но потом после прописания DNS сервера в настройках сетевого подключения на клиентах, все пошло. Кстати, правильно ди я сделал, что DNS контроллера домена прописал на клиентах, может как по другому надо сделать, чтобы политики применились, а?

Вернуться в Политики безопасности

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 20