--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Администратором в домене.

Сисадминское
8
35
С друзьями на NN.RU
В социальных сетях
Поделиться
Всем привет.
Вин Серв 2008 р2, домен.
По умолчанию не даёт пользователям из группы пользователи не даёт устанавливать программы, менять настройки, даже часовой пояс менять.
Как это исправить? Даже добавление в администраторы домена не помогло. Только создание пользователя из ад как локального админа на компе дало ему права на установку программ. Как исправить? Желательно через GPO.
Jonny801
24.07.2012
хочешь дать им такую возможность? они тебе такого на устанавливают..
Не, не наустраивают.
Подскажите как, пожалуйстаааа...
Ловил такой глюк. Там 4 группы администраторов, попробуйте во все добавить.
Это не дело, надо через GPO как то сделать.
Или как минимум что бы пользователь становился локальным админом на том компе на котором работает.
Ну вообще, пользователи в домене с админскими правами - не дело. Нафига тогда такой домен?
Ок, не с админскими правами.
Тогда как просто пользователям разрешить установку программ!
Без админских прав 99% прог не установятся, ну никак.
kemy
24.07.2012
точно не помню как называется политика, но суть - куда включается группа domain users на локальном компе
по умолчанию она вписываетс в локальные пользователи, хотите - вручную ее перенесите в группу продвинутых пользователей или поменяйте политику - тогда на новых компах сразу будет как надо
grover
24.07.2012
psexec net localgroup ... add, либо рестриктед групп в гп
Qbok
24.07.2012
очень просто ! ) создайте новый контейнер. типа local Admin и перетащите туда компы. Далее зайдите в редактор GPO и уберите галочку - унаследовать от родителя политики безопасности, та которая по default идет.

Потом на локальном компе поставьте каждого пользователя в группу локальных админов, перезагрузите комп.

И вообще, как можно давать пользователям права администратора домена??? совсем штоле "того"? Зачем тогда домен ваще?

Это самое простое решение :)

Можно через ГПО создать политику, в которой все доменные пользователи будут попадать в группу локальных одминов - но я с этим не экспериментировал.
И что по всем компам бегать и добавлять их в локальных админов?!
Бред.
Думаю в GPO как раз есть всё, разрешение на настройку времени, установку программ, обновления и т.д. Вот всё это надо разрешить, а где это в GPO?
Qbok
24.07.2012
УЖОС... поколение растет .... 173.194.35.255 - инструкция в картинках :)
:)))) Вот послал так послал.:)))
Всё как в Linux сообществе.:)
Qbok
24.07.2012
я твой предыдущий вопрос опередил, сообщением ниже :)
Qbok
24.07.2012
и вообще, все что нужно для пользователя уже есть?

почитайте мануалы! настройка часового пояса задается доменом!!!!
Смотря какие настройки менять! Изменения реестра и системные изменения можно разрешить частично через ГПБ....


УЖОС...
s1aw!ck
24.07.2012
100 раз подумай прежде чем это делать )))
Все же пользователи - это пользователи, срач могут развести везде, где только дашь доступ...

Касательно установки ПО:
Конф. польз. -- адм.шабл. --комп.Win -- Установщик -- Всегда производить установку с повышенными полномочиями

Часовой пояс берется с NTP сервера домена, все же лучше оставить как есть и рулить временем самому и на всех сразу...

Настройки менять? Какие настройки? Все те что нужны пользователю, типа внешнего вида рстола и т.п. у него по умолчанию доступны.

Админа я б не рекомендовал им давать, даже в целях сохранения систем от зверушек например... сам же потом хлебнешь гемороя.
s1aw!ck писал(а)
Касательно установки ПО:
Конф. польз. -- адм.шабл. --комп.Win -- Установщик -- Всегда производить установку с повышенными полномочиями


Это сделал. Комп запрашивает пароль и логин. Т.е. я тупо при этом свою учётку админа указываю и ставлю? Так получается?
s1aw!ck
24.07.2012
Это делал в GPO или в локальных политиках? чет не пойму почему комп после этого логинпароль спрашивает...
PS: не могу у себя это попробовать, все же такая особая политика домена, которую низя допускать...
Qbok
24.07.2012
видимо потому, что надо сделать gpupdate ...
s1aw!ck
24.07.2012
Эм, ну это же естественно... я уж не стал обращать внимание на подобную операцию...
Qbok
24.07.2012
)))
Сделал это в GPO в Default group policy, изменил.
На локальном компе перелогинился и когда пытаюсь поставить прогу то он говорит, введите имя и пароль админа для установки файла.
s1aw!ck
24.07.2012
Странно... а если дать ему логинпароль пользователя?
хрен, не достаточно прав.
Но при этом Пользователь в группе пользователи. Я его ни где в админы не добавлял.
s1aw!ck
24.07.2012
ну как бы указанная политика как раз разрешает пользюкам ставить ПО... странно что не сработало. Мож еще кроме конфигурации пользователя добавить еще и в конф компьютеров? gpupdate есессно потом...
nnstepan
24.07.2012
По-умолчанию когда комп вводится в домен то глобальная группа Администраторы домена попадает в локальную группу Администраторы у компа и глобальная группа Пользователи домена - в локальную Пользователи у компа. Ес-но они не смогут ставить программы и т.д. Если ты пользаков добавишь в Администраторы домена, то всё смогут, иначе у тебя неправильно компы ввелись в домен и надо проверять. Далее то что ты хочешь реашется либо через GPO Restricted group где ты говоришь например что глобальную Пользователи домена добавить в локальную Администраторы у компов.
Т.е. решение такое:
Пользователей домена оставляем в группе пользователи домена, заходим в GPO Restricted group и там включаем группу пользователи домена в локальную группу администраторы и вуаля?
s1aw!ck
24.07.2012
Ой бед не оберешься с этим делом)))
Почему?

А вообще как я понял самое лучшее это на сервере раскидать сотрудников по разделам и каждому разделу назначить установку прог через GPO? что бы они даже не задумывались об этом? Или это лучше не сотрудникам, а компьютерам назначить, что бы при входе пользователя на другой комп проги не ставились заново?
s1aw!ck
24.07.2012
Разделы хорошо, но не масштабируемо, а вот если раскидать компы по группам безопасности и для групп безопасности применить установку ПО...
Я так у себя ПО обновляю, 1С например, удобно.
А так можно накатывать дрова к принтерам?
Просто у меня производство со спец прогами, дизайнер со своей лабудой, бух со своими тараканами.... вот им всем свои программы нужны, а ради них в гпо создавать политики не хочется, хотел просто что бы они сами себе всё поставили.
Qbok
24.07.2012
Ещё тот мальчуган писал(а)
хотел просто что бы они сами себе всё поставили. ...

Вот это хуже некуда. Поверь моему опыту.

Если тебе лень самому поставить ПО, готовься, что потом будешь ломать голову разбираясь, что за хрень на компах творится + нелицензионное ПО... за их установку ответственность на тебе, при чем уголовная... ОБЭП и отдел К, заешь о таких?
s1aw!ck
24.07.2012
хз, с дровами так не пробовал, над гуглить.

"вот им всем свои программы нужны, а ради них в гпо создавать политики не хочется" - так зачем вообще тогда эти политики нужны? ))))))

"хотел просто что бы они сами себе всё поставили" - тут промолчу.

Подумай над организационной структурой, раздели по службам, отделам, подумай необходимый набор политик, так чтоб по политикам можно было раздать софт по этим структурным единицам и раздавай. По моему это самый верный способ.

Если ты даешь пользователям привилегии, готовься хапнуть кучу гемороя, который тебе подкинут. А уж добавляя пользователей в администраторы, то ты из человека рулящего системой, превратишься в мальчика на побегушках решающего горы проблемм. Оно тебе надо?
nnstepan
24.07.2012
Пользователей домена (или свою созданную глобальную группы куда включишь своих пользаков) и Администраторов домена в локальные Администраторы на компах.
Но вообще установка софта через GPO решает.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Игровой компьютер с монитором

i7 3770 palit gtx 1070 8gb 2ssd ( 120, 465 ) 1hdd ( 1tb ) бп - zalman zn500-gs2 монитор в комплекте
Цена: 25 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Компьютерные и для оргтехники разъёмы

Компьютерные и для оргтехники разъёмы для различной коммутации. переходники . Назначение мне не известно. В наличии 13шт...
Цена: 1 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.