Право на добавление станции в домен

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 15 ноя 2004, 19:45

Суитация - домен на W2003. По умолчанию в политиках домена разрешено любому пользователю домена ввести в него не более N-машин.
Желание - хочеться ограничить все это определенным кругом лиц. Как это сделать знаю, но возникает вопрос - Может ли изменение этой политики как либо повлиять на функционирование домена(ну не по доброте же душевной MS разрешил это действо)
У кого какие мнения?

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 16 ноя 2004, 11:10

PavelKHTW
IMHO - ни как не повлияет.
Знания, которые нельзя применить - бесполезны

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 16 ноя 2004, 11:19

Эта привилегие эквивалентна разрешениям Create Computer Objects для OU и контейнера Computers в AD. Соответсвенно отсутствие этих полномочи вообще ни как не скажется на работоспособности пользователя. Зачем это было настроено по умолчанию - загадка природы... скорей всего для появления дополнительных вопросов в форумах ;)
Знания, которые нельзя применить - бесполезны

Активный пользователь
Сообщения: 243
Зарегистрирован: 30 июн 2004, 16:18
Откуда: Кировоград (Украина)

Сообщение Valeriy » 17 ноя 2004, 15:42

Harry33
Помимо разрещения Create Computer Objects есть еще и политика Add workstations to the domain через которую пользователям разрешается добавлять до 10 компьютеров к домену.
И результирующие разрешения на добавление компьютеров к домену будет зависеть IMHO от этих двух моментов, наверное с приоритетом у запрещения.
C уважением, Валерий

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 17 ноя 2004, 17:01

Valeriy
Add workstations to the domain
Цитата
Эта привилегие эквивалентна разрешениям Create Computer Objects для OU и контейнера Computers в AD
[/quote]

Это не 2 компонента, это 2 способа управления одними и теми же компонентами. МОжно делегировать указанные полномочия установив требуемые права в АД, а можно настроив параметр GP.
Знания, которые нельзя применить - бесполезны

Активный пользователь
Сообщения: 243
Зарегистрирован: 30 июн 2004, 16:18
Откуда: Кировоград (Украина)

Сообщение Valeriy » 17 ноя 2004, 19:55

Harry33
Способа то два, но работают они по разному. Но не на это я хотел обратить внимание.
Я хотел сказать, что если нужно запретить пользователям подключать компьютеры к домену, то нужно проверить и политику и разрешение Create Computer Objects .
Если разрешение не предоставлено, а политикой это дозволяется, то пользователь сможет подключить комп к домену. А для того, чтобы такой возможности не было, нужно, чтобы такой возможности не было ни через политику ни через разрешение на ОП
C уважением, Валерий

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 17 ноя 2004, 22:45

Цитата (Valeriy @ 17.11.2004 - 18:55)
Harry33
Способа то два, но работают они по разному. Но не на это я хотел обратить внимание.
Я хотел сказать, что если нужно запретить пользователям подключать компьютеры к домену, то нужно проверить и политику и разрешение Create Computer Objects .
Если разрешение не предоставлено, а политикой это дозволяется, то пользователь сможет подключить комп к домену. А для того, чтобы такой возможности не было, нужно, чтобы такой возможности не было ни через политику ни через разрешение на ОП
[/quote]

Следуя вашим словам, нужно еще не забыть удалить не нужных пользователей из группы администраторы домена :) - Вопрос был конкретный - КАК Повлияет, а не то где что и как лежит - это я знаю, между прочим все это описано в описании к указанной мной политике GPO - кнопочку хелп нужно только нажать - так что цитирование помощи тут не нужно - только один Harry33 высказался по делу, все остальное треп - закрывайте тему.


PS Как запретить эту долбаную рекламу посреди экрана? Ну нет у меня нужного плагина - так что мне теперь пустое белое место смотреть?
Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 18 ноя 2004, 12:39

:(
Запретить как и любую другую, банерорезкой, или на ISA просто отфильтровать. Это обычная банерная сеть крутится пока, а плагин имхо проще поставить.

Я понимаю что банеры это не есть гуд, но увы пока они есть.
Правильно заданный вопрос - это уже половина ответа.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 24