Win2000 GPO rsop.msc

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Новый участник
Сообщения: 41
Зарегистрирован: 13 янв 2006, 09:53
Откуда: Уфа

Сообщение RUS » 29 июл 2007, 17:53

Возможно ответ на форуме получу раньше чем решу сам:):):)
Вопрос в следующем:
создается дополнитеоьная GPO в одном из контейнеров домена, делается блокировка наследования политик домена в контейнере, в шаблоне настраиваются политики для пользователя и комьютера, назначается группа в контейнере на которую политика распростроняется, эта же группа указывается в дефолтовой политике и прописывается запрет на чтение и применение дефолтовой политики. перемещается комп в контейнер, включается в группу, группа прописывается как примари, (из других групп комп выкидвается DomainComputers) относительно которой распростроняется дополнетельный GPO. В результате залогинившись на компе и запустив утилиту rsop.msc, убедился в том что результирующая политика пролеплецировалась так как надо, НО НО НО политика паролей прописанная в GPO один черт не срабатывает, подскажите чего сделать можно хорошего чтоб все было в шоколаде???

p.s. созданная политика направленна на ужесточения требований

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 30 июл 2007, 08:09

Политика учетных записей (Account Policies), куда входят: password policies, account lockout policies, and Kerberos authentication protocol policies, дейстуют на весь домен (применяется только ко всему домену) и может быть только одна.
http://www.microsoft.com/technet/securi ... ch02n.mspx
Если политика учетных записей привязывается к OU, то действовать она будет, только на локальные учетные записи созданные на серверах входящих в домен.
В Windows Server 2008 появился функционал, позволяющий применять Account Policies к пользователям и группам.

Новый участник
Сообщения: 41
Зарегистрирован: 13 янв 2006, 09:53
Откуда: Уфа

Сообщение RUS » 30 июл 2007, 15:14

спасибо большое, но я читал что если дефолтовая политика не определенна то можно создавать разные политики требований к паролям в организационных еденицах, говорилось про 2003 у меня 2000, есть у кого такой опыт???

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 30 июл 2007, 20:01

Цитата (RUS @ 30.07.2007 - 14:14)
спасибо большое, но я читал что если дефолтовая политика не определенна то можно создавать разные политики требований к паролям в организационных еденицах, говорилось про 2003 у меня 2000, есть у кого такой опыт???
[/quote]

что значит дефолтовая не определена??? - на то она и дефолтовая - чтоб всегда быть :))
А так - читай выше, что написал slz - верно говорит
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 31 июл 2007, 06:35

RUS
Цитата
но я читал что если дефолтовая политика не определенна то можно создавать разные политики требований к паролям в организационных еденицах
[/quote]

Где читал? Как говориться: "Ссылку в студию!"
Новый участник
Сообщения: 41
Зарегистрирован: 13 янв 2006, 09:53
Откуда: Уфа

Сообщение RUS » 31 июл 2007, 11:02

не определена значит переменные не забиты в шаблоне имеют значения "Not defined"

где читал а чтоб я помнил о_0

в настоящий момент проблемма решена почти ^_^
как я и писал в сообщении от 30.07.2007 в 14:14 все замечательно работает, ошибка была в том что я ч/з Novell Client пытался изменить записи в базе LDAP Microsofta(что без настройки On_Line синхронизации является бредом как в прочем и On_Line синхронизация:):):)), если делать изменения ч/з Microsoft_овые остнастки то политика корректно отрабатывается :)

в настоящий момент осталось сдEЛать подобные политики и в Novel Server, тут придется немного попариться, ч/з интерфейсы управления я не нашел с ходу вошебной галочки за счет которой можно тупо включить требования к сложности пароля надеюсь, что до уровня перловых скриптов не придется опускаться 0_о

спасио за поддержку, если есть опыт по настроики политик в Novel Server кинте ссыки где прочитать

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 31 июл 2007, 20:07

так - оказывается вам нужно было ужесточить парольную защиту на уровне аккаунтов создаваемых на рабочих станциях, а не в домене AD???


А теперь причем тут Novell с его OES или Netware - что у вас там???

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 01 авг 2007, 06:22

RUS
Цитата
не определена значит переменные не забиты в шаблоне имеют значения "Not defined"
[/quote]

Абсолютно неправильная трактовка, Not defined - это значит параметр не определен в политике, но он будет имееть или предыдущее значение, или значение будет устанавливаться из локальной политики, или установленнное по умолчанию.
Т.е. если Вы создали домен, в нем соответсвенно была создана Default Domain Policy, с политикой учетных записей (Account Policies), где Password Policy/Minimum password length = 6 символов, то после того, как Вы установите данному параметру значение "Not defined", то абсолютно ничего не измениться, ибо Minimum password length так и будет 6 символов.

Цитата
как я и писал в сообщении от 30.07.2007 в 14:14 все замечательно работает
[/quote]

Ну что бы не вводит общественность в заблуждение, привидите вывод команды
Код

net accounts /domain

[/code]

с машин на которые действует якобы разная доменная политика, а также вывод команды
Код

net accounts

[/code]

с тех же машин.
Цитата
где читал а чтоб я помнил о_0
[/quote]

Т.е. одни голословные утверждения.
Цитата
если есть опыт по настроики политик в Novel Server кинте ссыки где прочитать
[/quote]

http://www.novell.com/documentation/dir ... x0l63.html
http://www.novell.com/documentation/dir ... x0l63.html
Остальной полет мысли неасилил, много букф :)
Новый участник
Сообщения: 41
Зарегистрирован: 13 янв 2006, 09:53
Откуда: Уфа

Сообщение RUS » 01 авг 2007, 20:49

Уважаемый slz
ни с одним Вашем утверждением спорить смыла, не имеет т.к. они верны если только за бутылочкой пива :):):), согласен с тем что данный топик может ввести начинающего в заблуждение, чтоб исключить это скажу следующие что
контроллер домена является " таким же компьютером как и все остальные" следовательно может иметь одну политику относительно КОНФИГУРАЦИИ КОМПЬЮТЕРА результирующей будет с наивысшимм приоритетом, наивысший приоритет изначально имеет Default Domain Policy, т.е. те параметры КОНФИГУРАЦИИ КОМПЬЮТЕРА от GPO Default Domain Policy в шаблоне безопастности Default Domain Policy.domainname.local и будут определять параментры паролей пользователей т.к. пользователи Ломена заводятся на КОМПЬЮТЕРЕ контроллере домена.
в месаге от 31.07.2007 - 10:02 есть не точность миль пардон месьЁ :)

С баянами на удафф. Модератор.

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 01 авг 2007, 22:02

Цитата (RUS @ 1.08.2007 - 19:49)
контроллер домена является " 0_o таким же компьютером как и все остальные o_0" следовательно может иметь одну политику относительно КОНФИГУРАЦИИ КОМПЬЮТЕРА результирующей будет с наивысшимм приоритетом, наивысший приоритет изначально имеет Default Domain Policy, т.е. те параметры КОНФИГУРАЦИИ КОМПЬЮТЕРА от GPO Default Domain Policy в шаблоне безопастности Default Domain Policy.domainname.local и будут определять параментры паролей пользователей т.к. пользователи Ломена заводятся на КОМПЬЮТЕРЕ контроллере домена.

[/quote]

да нет - компьютер где находится AD может и точно такой же как у буха в соседнем кабинете, но только физически - ибо юзера заводятся не в локальной базе компьютера с AD - а в базе данных AD - которая по определению является распределенной (с некоторыми ограничениями от МС :))
Попробуйте завести локального пользователя на компе с AD - а потом им залогинится - вот после того как это вам удастся - ваши слова перестанут быть мягко говоря неправдой :))
След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 21