Политик безопасности. Заблокирована mmc.

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Новый участник
Сообщения: 13
Зарегистрирован: 19 янв 2005, 08:25

Сообщение alex_odin » 19 янв 2005, 08:34

Помогите!
В домене была создана группа. Для нее была создана групповая политика безопасности и в ней заблокирована консоль mmc, свойства системы и управление компьютером.
Правило этой дополнительной политики применилось к доменным администраторам. :(
Делались попытки перегрузки сервера в Restore mode. Ни к чему не приведише.
Как сбросить правило если учесть что есть физический доступ к серверу, возможность локального входа. Перегрузки в "безопасный режим" и прочие - возможны но не желательны.
Пытался править Registry.pol и gpt.ini в C:\WINDOWS\sysvol\domain\Policies\
как рименить не перегружая.

Заранее благодарен.

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 19 янв 2005, 11:02

Цитата
В домене была создана группа.
[/quote]

Группа или OU ?
Цитата
Правило этой дополнительной политики применилось к доменным администраторам.
[/quote]

Администраторы были в этом OU ?
Какую политику ты правил ?
Цитата
Пытался править Registry.pol и gpt.ini в C:\WINDOWS\sysvol\domain\Policies\
[/quote]

Попробуй рестартовать netlogon? в принципе после правки или обнуления политик в sysvol они сами должны пременится после рестарта или по истечении времени репликации примерно 15 мин.
Правильно заданный вопрос - это уже половина ответа.

Новый участник
Сообщения: 13
Зарегистрирован: 19 янв 2005, 08:25

Сообщение alex_odin » 19 янв 2005, 11:29

создал именно группу "Оффис3".
в группу входит один пользователь.
Администраторов в этой группе не было.
В глобальных политиках безопасности создал дополнительную политику, у которой указал что она распространяется только на "Оффис3"
у этой политики правил административные шаблоны и право на mmc.
Проверял на введенном пользователе с другого компа. Всё было Ок. Но когда на этом компе закрыл окошко mmc, окзалось что она применилась и на меня - то бишь администратора домена и на всех администраторов домена.
Такое чувство что это была не дополнительная политика а default... :( Но ведь точно помню что имеено дополнительную. Может надо было ставить запрет в политике для чтения администраторами домена... не знаю, пока это не суть важно.
netlogon - не помогает.
за пол дня ситуация не изменилась...

Активный пользователь
Сообщения: 243
Зарегистрирован: 30 июн 2004, 16:18
Откуда: Кировоград (Украина)

Сообщение Valeriy » 19 янв 2005, 11:37

alex_odin
Cам лично не проверял, но можно попробовать следующее.
Поскольку групповая политика в отношении консили базируется на внесении изменений в реестре, то:
1.открой редактор реестра
2.дай себеразрешение на соотвю ветку реестра.Например HKEY_CURRENT_USER\Software\Policies\Microsoft\MMC
3.измени значение нужного параметра.
4. открой консоль и внеси все нужные изменения.
C уважением, Валерий

Новый участник
Сообщения: 13
Зарегистрирован: 19 янв 2005, 08:25

Сообщение alex_odin » 19 янв 2005, 11:39

после того как поправил фалы описанные ранне и уже физически перегрузив сервер, (дождался обеда) :) всё заработало! Всем спасибо за внимание.

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 19 янв 2005, 11:43

alex_odin
Все понятно ты применил дополнительную политику на весь домен, нда <_< .
Имхо ищи на support.microsoft.com статью по востановлению sysvol (b соответственно политик в исходное состояние) в принципе каджая политика создает с папке sysvol соответствующую себе папку политики попробуй удалить папку дополнительной политики из sysvol на контролере (всех) домена, может понадобится перезагрузка или рестарт сервиса netlogon для того что бы политики применились заново.
Правильно заданный вопрос - это уже половина ответа.

Активный пользователь
Сообщения: 243
Зарегистрирован: 30 июн 2004, 16:18
Откуда: Кировоград (Украина)

Сообщение Valeriy » 19 янв 2005, 11:50

Цитата
В глобальных политиках безопасности
[/quote]

Что ты имеешт ввиду глобалные политики безопасности. Я такого термина не встречал. Есть групповые политики сайта, домена, ОП и локальный объект.
Цитата
Может надо было ставить запрет в политике для чтения администраторами домена...
[/quote]

На применение политики влияет разрешение "Применение групповой политики", а не "чтение". А ну подробнее как ты определил применение политики только для Оффис3?
C уважением, Валерий

Новый участник
Сообщения: 13
Зарегистрирован: 19 янв 2005, 08:25

Сообщение alex_odin » 19 янв 2005, 13:19

Нашёл в чем был весь выр-бор. теперь буду точнее в формулировках и описаниях, ибо могу подсмотреть на серваке, а ранее только по памяти в связи с чем могли присутствовать определенные опечатки.
Пользуясь Group Policy Management создал в лесу домена GPO "gpo_office3"
отредактировал её - конфигурация пользователя-административные шаблоны-windows components-microsoft management console
-restrict the user from entering author mode - включил
-restrict users to the explicitly permitted list of snap-ins - включил

а вот в Group Policy Management - Security Filtering указал нужную мне группу для применения этой политики - "office3". Не знаю как но туда попала еще и группа "Прошедшие проверку"... может сама дописалась, может я неуследил. Вот собственно и всё - сам себя обманул.

Новый участник
Сообщения: 13
Зарегистрирован: 19 янв 2005, 08:25

Сообщение alex_odin » 19 янв 2005, 13:23

кстати, я же в той политике и regedit отрубил... :) потому по-любому пришлось бы делать перезагруз - в реестр меня бы не пустило и разрешений на ветку я бы не смог себе дать... :unsure:

Новый участник
Сообщения: 1
Зарегистрирован: 04 фев 2005, 11:04

Сообщение Marat » 04 фев 2005, 11:05

вся беда в файле Msxml3.dll

нужно перерегистрировать этот файл следующим образом:

Start - > Run -> cmd -> OK
выполнить команду "regsvr32 C:\Windows\system32\msxml3.dll"
(Windows - папка куда установлена система).

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 6