--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Администратор на контроллере домена без прав администратора домена

Сисадминское
3305
27
С друзьями на NN.RU
В социальных сетях
Поделиться
RealVaVa
30.04.2013
Задача: сколхозить контроллер домена так, чтобы филиальный админ имел на нём права администратора, при том в глобальном каталоге числился чисто как DomainUser (с несколько расширенными правами на свой OU)? И сделать так, чтобы не проиграть в безопасности значительно.
Доступ по RDP то я намутил, но ... это всё.
Там есть политика на OU филиала, которая делает локальными админами на всех компах этого OU группу а-ля filial-admins. Я вот думаю: может стащить туда из OU DomainControllers местный контроллер домена? И что это даст?
Кто чо думает по этому поводу?
Вопрос "нахера давать админ-права на КД?" можно не задавать. Ответ прост: "серверов в филиале мало, а сервисов вторичных надо разворачивать достаточно - тот же центр администрирования антивирцсов, WSUS и прочая фигня". Конечно, можно всё делать из "центра", но как-то лень.
echo_
30.04.2013
- какие доменные отношения между офисом и филиалом?
- филиальному админу сервисы нужно только развернуть или потом их еще и обслуживать?
RealVaVa
30.04.2013
- единый домен, в филиале сайт
- думаю, что ещё и поддерживать
echo_
30.04.2013
еще вопрос:
филиальный админ после развертки сервисов будет заниматься только машинами филиала или обслуживать весь домен?
RealVaVa
30.04.2013
Определённым OU - пользователями, их группами, компами филиала, втч серверами и, хотелось бы, чтобы контроллером (именно контроллером, а не AD в целом)
echo_
30.04.2013
я вижу это так.
на контроллер дать учетку локального админа (power user с возможностью установки). можно даже временно, только для установки и настройки. и запретить этой учетке запуск AD.

к машинам в OU филиала он и так имеет админский доступ, а потому для установки\администрирования через сервисы пускай использует свою учетку.
RealVaVa
30.04.2013
На контроллерах домена нет локальных учёток
echo_
30.04.2013
блин, туплю. а AD находим нужный DC и у него в свойствах в security прописываем нужную учетку с нужными правами.
RealVaVa
30.04.2013
ээээ.. и что ему там писать?
echo_
30.04.2013
совсем забыл, а на каком сервере домен построен?

посмотрел, не совсем то. тогда только создавать новую группу и в ней настраивать GP под конкретного пользователя.
поддержу вариант со встроенной группой Server Operators, но надо смотреть права.
RealVaVa
30.04.2013
2012
Не совсем понятно, что именно вы хотите получить и чем не катят RODC и делегирование полномочий. Нельзя ли подробнее?
RealVaVa
30.04.2013
Суть в том, что я хочу запустить на КД (как на сервер), который стоит в филиале, работает в одном домене с центральными серверами, но под другим сайтом, филиального админа, при этом не давать этому самому админу прав на изменение всего глобального каталога.
RODC не поканает по той простой причине, что тот контроллер должен быть полнофункциональным, да и багов с ридонли, грят, придостаточно.
Делегирование полномочий на что? на OU есть уже полномочия, но КД не находится в этом OU, да и будет ли смысл? - локальны админов всё равно нет на КД
RealVaVa писал(а)
Делегирование полномочий на что? на OU есть уже полномочия, но КД не находится в этом OU, да и будет ли смысл?

В зависимости от того, что конкретно вам надо. Права на вход/выход, остановку/запуск служб, перезагрузку даются через GPO -> Параметры безопасности и назначение прав пользователя. Права на FS через отдельную группу.
RealVaVa
30.04.2013
Я такой тред написал, пока тут глю не произошёл. Короче, я написал, что ридонли не канает (просто потому что нужен именно пофункуиональный КД). А прописывать по отдельности права на запуск служб, доступ к ФС - это геморно в каждом отдельном филиале, тем паче что нет пока пакета конкретно опреелённых задач для филиальных админов.
Я пока представляю себе устновку центра управления Касперсого (для а/в). Там и запуск служб, и доступ к системным данным понадобиться... Хотелось бы как-то универсализировать что ли..
Если кто-то имеет права администратора на КД, то вы ему доверяете. А если вы ему доверяете, то все равно давать ему DomainAdmin или колхозить права на КД для конкретного пользователя.

Следующий момент - чем не устраивает встроенная группа Server Operators?
RealVaVa
30.04.2013
не поможет ServerOperator, да и там 2012 винда с UAС, который мне отключать бы не хотелось
Не использовал 2012.
А что не так с Server Operator? Логиниться\управлять службами позволяет, или на 2012 это не так?
RealVaVa
30.04.2013
Ну выбора использовать или нет уже как такового и нет. А сервер оператора не хватает даже для того, чтобы оснастку пользователей и компьютеров АД-шную запустить.
Логично, так как это уже не управление сервером, а работа с АД.
А зачем вообще запускать АДшные оснастки на КД? У филиального админа нет своего компьютера?
RealVaVa
30.04.2013
Да оснастка для примера - там и компменеджмент консолька просит пароля админа при запуске.
qwuken
01.05.2013
А может проще в филиале дочерний домен поднять и филиальному админу дать права domains admin'а? В итоге он сможет творить в своем филиале что угодно, а в отношении вашего домена прав не будет, если конечно вы их сами не пропишите.
Ни разу не проще. Есть простое правило: субдомен нужен только тогда, когда он необходим.
VooDoo
02.05.2013
забрать у него администатора домена, а выдать локального домена
RealVaVa
05.05.2013
у него DomainUser только, да и домен один
VooDoo
05.05.2013
Хотел написать локального админа, а написал домена :-)
RealVaVa
05.05.2013
На КД нет локальных учёток
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Техно-форум Что это было?   -  AT4070 20.03.2025 в 02:13:03 4
Интернет-НН Хомтелеком   -  super_dj™ 15.03.2025 в 13:03:20 1
Технотуса ПАС в акустике   -  REPTe 06.02.2025 в 13:52:11 1