day & night

Права в AD, как урезать права постронним
Дата обновления: , перейти к новому сообщению
#1
super_smit



Бывалый
*

Группа: Пользователи
Сообщений: 19
Регистрация: 12.12.2006
Из: местный
Пользователь №: 283.294


Респектов: 1
-----X----


Предупреждений:


Привет, любимый форум.
Ищу windows админа, знающего AD на win2003.
Вопрос вот в чём: есть много людей в организации, есть много доменных групп безопасности. Как мне запретить изменять состав группы безопасности всем кроме себя? Никак не могу придумать хотя бы поисковый запрос, чтоб погуглить((
Должны же быть штатные механизмы для подобных задач...
User is offline
Go topGo end
 

Ответов(1 - 4)
23.06.2011 - 19:50
#2
kostya-chist



профи!
[SoftoRooMTeaM] Group Icon

Группа: Модераторы
Сообщений: 1.211
Регистрация: 20.04.2006
Из: Ростов Великий
Пользователь №: 152.532


Респектов: 193
-----X----




_http://mmtc.vgta.vrn....AD/htm/2_t.htm
_http://www.mkgt.ru/fi...ap04/p2_02.htm
_http://www.podgoretsk.../packet3-4.htm
Изучай. wink.gif
Но вообще то изменять состав групп в домене имеют право только администраторы или назначенные ими люди. Или у тебя все пользователи включены в группу администраторов
User is offline
Go topGo end
24.06.2011 - 7:10
#3
super_smit



Бывалый
*

Группа: Пользователи
Сообщений: 19
Регистрация: 12.12.2006
Из: местный
Пользователь №: 283.294


Респектов: 1
-----X----


Предупреждений:


Ситуация выглядит так: админов много, подчинённые мне не всегда должны обладать безоговорочно полными правами, ибо косячат и наглеют. Штрафовать рублём пока не хочу.
За информацию огромное спасибо, поизучаю))
User is offline
Go topGo end
icon2 24.06.2011 - 11:03
#4
super_smit



Бывалый
*

Группа: Пользователи
Сообщений: 19
Регистрация: 12.12.2006
Из: местный
Пользователь №: 283.294


Респектов: 1
-----X----


Предупреждений:


Хм, подборка ссылок хороша. Но за 8 лет работы в этой отрасли вроде всю эту информацию я уже знаю. Наверно неправильно описал задачу.
Дубль 2: smile.gif
Есть Лес, в нём домен, больше в лесу доменов нет.
Есть глобальная группа безопасности, например Inet, в ней учётки людей, и админов тоже. Для выполнения повседневных задач админы состоят в группе domain admins. Но! Нужно запретить этим самым доменным админам, либо просто отдельным учёткам, добавляться в эту группу. Т.е. я пытаюсь найти что-то вроде acl для этой группы безопасности.
Приведу аналогию: если в домен 2003 засунуть Exchange, то схема AD будет расширена; при желании получить доступ ко всем почтовым ящикам в домене необходимо делегировать себе это право, а именно добавить нужные атрибуты прав к своей учётке, делается как раз через "Delegate Control..."
Или, к примеру, есть политики безапосности, коими можно делать много чего, но в них можно настроить, кто именно может изменять эту политику. Вот и мне нужно найти где выставить, кто может изменять состав конкретной группы безопасности.
Делегирование прав в домене ковырял, но там задаются разрешения на какие-либо действия, а как наоборот поставить запрет, не знаю. Надеюсь теперь понятней. Есть мысли?
User is offline
Go topGo end
24.06.2011 - 11:40
#5
super_smit



Бывалый
*

Группа: Пользователи
Сообщений: 19
Регистрация: 12.12.2006
Из: местный
Пользователь №: 283.294


Респектов: 1
-----X----


Предупреждений:


Эх, за 8 лет ни разу и не углядел разницы между работой с оснасткой Users and Computers непосредственно на PDC и просто на рабочей станции. А разница, оказывается, в вкладке Security у групп безопасности, на XP её просто нет. Вопрос снят dry.gif
User is offline
Go topGo end

Topic Options
Сейчас: 20.04.2024 - 10:53
Мобильная версия | Lite версия