|
|
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Настроил таки домен Win2k3 (native mode). Завел узера, перевел свой ноутбук для тестирования в домен. С GPO не работал ни разу. Сразу наступил на грабли: насоздавал общих папок, хочу на доменные группы повесить скрипт на подключение сетевого диска (у каждой группы свой диск, + 1 диск у всех одинаковый). Скрипт такой: Код: plaintext 1. Еще хотелось бы устанавливать при входе сетевой принтер (из AD). Не придумал пока, как :( ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 11:26:08 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicКуда прописывать скрипт? В настройки пользователя на событие Logon? да. или на группу. или на всех сразу - если не нужны какие-то персональнуе диски кроме "май документс". OrlicЕще хотелось бы устанавливать при входе сетевой принтер (из AD). Не придумал пока, как :( там же. net use имя_устройства. см. net use /? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 11:29:53 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
акуз-лингвист OrlicКуда прописывать скрипт? В настройки пользователя на событие Logon? да. или на группу. или на всех сразу - если не нужны какие-то персональнуе диски кроме "май документс". Профили будут локальные. Цепляться будут сетевые папки с документами. А в My Documents пусть свои личный файлы хранят, мне до них дела нет. акуз-лингвист OrlicЕще хотелось бы устанавливать при входе сетевой принтер (из AD). Не придумал пока, как :( там же. net use имя_устройства. см. net use /? Уже думал. Спрашивал, чтобы узнать, есть ли такая фича в GP :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 11:33:54 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
есть. называется "скрипты" -> "вход в домен". или как-то так (не помню точно, смотреть влом). есть политики домена, есть локальные (но доменные их перекрывают). если надо разным пользователям цеплять разные шары, то лучше это делать ву АД в свойствах конкретного юзверя (или в свойствах группы). потому как локальная политика может и не отработать, если домен её перекроет. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 11:40:41 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Что-то я в конец запутался... Есть AD. В ней создал отдельный OU, в который ввел всех пользователей, группы и компьютеры. Назначил определенной группе политику, прописал там скрипт на вход в систему. Не выполняется. Вопрос - этот скрипт будет выполняться для всех пользователей, входящих в указанную группу, или только для тех, у которых эта группа задана как основная? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 12:01:48 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Все, вроде разобрался... Ноутбук был перемещен мною в другую OU, поэтому при входе в домен не мог применить групповые политики. Сейчас перезавел его как надо, все отработало. Еще косяк был в том, что шары называются у меня по русски, а написаны были в скрипте в кодировке WIN, а не DOS. Такой вопрос. Если у меня юзер входит в 2 группы, одной я отключаю службы беспроводной сети, а другой группе эта служба нужна - какая политика отработает? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 12:26:28 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicВсе, вроде разобрался... Ноутбук был перемещен мною в другую OU, поэтому при входе в домен не мог применить групповые политики. Сейчас перезавел его как надо, все отработало. Еще косяк был в том, что шары называются у меня по русски, а написаны были в скрипте в кодировке WIN, а не DOS. Такой вопрос. Если у меня юзер входит в 2 группы, одной я отключаю службы беспроводной сети, а другой группе эта служба нужна - какая политика отработает? Как обычно запрет превалирует !!! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 12:39:15 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicЧто-то я в конец запутался... Есть AD. В ней создал отдельный OU, в который ввел всех пользователей, группы и компьютеры. Назначил определенной группе политику, прописал там скрипт на вход в систему. Не выполняется. Вопрос - этот скрипт будет выполняться для всех пользователей, входящих в указанную группу, или только для тех, у которых эта группа задана как основная? Немножко запутались (главное еще термины отличать один от другого). Есть в AD, в оснастке dsa.msc возможность создать Организационные Юниты и вот на них то и накладывается групповая политика (вернее на всех тех пользователей и компьютеры, которые находятся в этом ОЮ) Если Вы говорите, что задали скрипт на ВХОД В СИСТЕМУ - значит это касается настроек для пользователя (не компьютера) и потому в ОЮ должны входить учетные записи пользователей (или их группы), чтобы применились для них политики. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 12:51:35 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicВсе, вроде разобрался... Ноутбук был перемещен мною в другую OU, поэтому при входе в домен не мог применить групповые политики. Сейчас перезавел его как надо, все отработало. Еще косяк был в том, что шары называются у меня по русски, а написаны были в скрипте в кодировке WIN, а не DOS. Такой вопрос. Если у меня юзер входит в 2 группы, одной я отключаю службы беспроводной сети, а другой группе эта служба нужна - какая политика отработает? gpresult /? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 13:23:35 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Guset OrlicЧто-то я в конец запутался... Есть AD. В ней создал отдельный OU, в который ввел всех пользователей, группы и компьютеры. Назначил определенной группе политику, прописал там скрипт на вход в систему. Не выполняется. Вопрос - этот скрипт будет выполняться для всех пользователей, входящих в указанную группу, или только для тех, у которых эта группа задана как основная? Немножко запутались (главное еще термины отличать один от другого). Есть в AD, в оснастке dsa.msc возможность создать Организационные Юниты и вот на них то и накладывается групповая политика (вернее на всех тех пользователей и компьютеры, которые находятся в этом ОЮ) Если Вы говорите, что задали скрипт на ВХОД В СИСТЕМУ - значит это касается настроек для пользователя (не компьютера) и потому в ОЮ должны входить учетные записи пользователей (или их группы), чтобы применились для них политики. Именно так и поступал: в указанной остастке выбрал домен, создал новое подразделение (это и есть OU, насколько я понял по своей настольной книге - значок папки с вложенной папкой). В нем создавал группы, пользователей, заводил компьютеры. К домену в целом применяется политика по умолчанию. ее рекомендуется не трогать. Для группы своих пользователей назначил отдельную политику. Есть еще группы по отделам (бухгалтерия, менеджеры и прочее), но на каждую группу отдельную политику назначать, ИМХО, расточительно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 13:24:40 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Кстати, не знаю как в 2003-ей, а в 2000-ой группы (которые Security Groups) в OU совать бесполезно. Я так сделал, думал "вот сейчас все политики на мемберов распространятся" - фиг!. Каждого пользователя пришлось перемещать туда же индивидуально. :( Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 16:01:43 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov Кстати, не знаю как в 2003-ей, а в 2000-ой группы (которые Security Groups) в OU совать бесполезно. Я так сделал, думал "вот сейчас все политики на мемберов распространятся" - фиг!. Каждого пользователя пришлось перемещать туда же индивидуально. :( Posted via ActualForum NNTP Server 1.3 я изначально и группы, и юзеров в OU создаю. Домен то новый, не тронутый :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2007, 21:43:46 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Еще вопрос по теме. Существуют некоторое количество переменных среды, например, %UserName% или %UserDomain%. Каким способом можно в cmd-скрипте определить принадлежность пользователя к определенной группе? Это к тому, чтобы в стартовом скрипте, назначаемом в групповой политике, в зависимости от пользователя "линковались" соответствующие сетевые диски, запускались программы или вообще ничего не происходило. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.02.2007, 16:57:19 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Обычно под совокупности пользователей и компьютеров, объединенных в OU, создаются политики с логон-скриптами, а не наоборот - одна политика, а в ней единый логон-скрипт ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.02.2007, 17:08:50 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicЕще вопрос по теме. Существуют некоторое количество переменных среды, например, %UserName% или %UserDomain%. Каким способом можно в cmd-скрипте определить принадлежность пользователя к определенной группе? Это к тому, чтобы в стартовом скрипте, назначаемом в групповой политике, в зависимости от пользователя "линковались" соответствующие сетевые диски, запускались программы или вообще ничего не происходило. if "%username%" == "vasya" @echo hello, vasya ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.02.2007, 18:29:43 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrОбычно под совокупности пользователей и компьютеров, объединенных в OU, создаются политики с логон-скриптами, а не наоборот - одна политика, а в ней единый логон-скрипт Для каждой группы пользователей - свою политику с индивидуальными логон-скриптами, можно. А если групп будет десятки? Неужели создавать политику только для назначения логон-скрипта? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.02.2007, 21:58:23 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicНеужели создавать политику только для назначения логон-скрипта? а почему нет ? создавайте для каждой малости, которая не связана логически с другими вещами ... проще отменять или фильтровать, если чо ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.02.2007, 22:09:17 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Пожалуйста, объясните мне тупому, что происходит. Есть групповая политика GP_MYDOMAIN_USERS, назначена для группы пользователей MYDOMAIN_USERS, находящейся в единственном OU - MY_OU: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. Политика простая - скрипт на подключение сетевого диска, настройки прокси в IE, настройки WSUS. При входе на рабочую станцию выполняются не вся политика - WSUS не настраивается. На контроллере домена попробовал смоделировать Group Policy Results. Вот результаты: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. Для тестирования создал другую политику, в которой прописал только запуск NOTEPAD при входе - и она выполнилась только при терминальном входе на контроллер домена. Что я не так делаю? Где править? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2007, 10:45:24 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakov Кстати, не знаю как в 2003-ей, а в 2000-ой группы (которые Security Groups) в OU совать бесполезно. Я так сделал, думал "вот сейчас все политики на мемберов распространятся" - фиг!. Каждого пользователя пришлось перемещать туда же индивидуально. :( Кстати да участниками безопасности являются только учетные записи пользователей и компьютеров и потому только на них могут накладываться политики ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2007, 10:47:16 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicПожалуйста, объясните мне тупому, что происходит. 1) создаете OU (Organization Units) - столько и такие как вам надо распределить применение политик (т.е. грубо говоря OU заменяют Вам группу пользователей) 2) помещаете в нужные OU соответствующие учетные записи ПОЛЬЗОВАТЕЛЕЙ 3) настраиваете Групповую Поитику (ГП) на каждый нужный OU в разделе политики Конфигурация ПОЛЬЗОВАТЕЛЯ - Сценарии - Вход в систему - нажать кнопку ПОКАЗАТЬ ФАЙЛЫ - и в откывшуюся папку положить свои скрипты (оттуда они будут доступны и будут браться на выполнение) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2007, 10:59:00 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Guset OrlicПожалуйста, объясните мне тупому, что происходит. 1) создаете OU (Organization Units) - столько и такие как вам надо распределить применение политик (т.е. грубо говоря OU заменяют Вам группу пользователей) 2) помещаете в нужные OU соответствующие учетные записи ПОЛЬЗОВАТЕЛЕЙ 3) настраиваете Групповую Поитику (ГП) на каждый нужный OU в разделе политики Конфигурация ПОЛЬЗОВАТЕЛЯ - Сценарии - Вход в систему - нажать кнопку ПОКАЗАТЬ ФАЙЛЫ - и в откывшуюся папку положить свои скрипты (оттуда они будут доступны и будут браться на выполнение) Я в OU создаю не только пользователей, но и группы, принтеры и компьютеры. Скрипты как раз таки выполняются, диски мапятся, настройки для IE тоже выполняются. А вот настройки клиентов для WSUS не проходят.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2007, 11:24:35 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Orlic Я в OU создаю не только пользователей, но и группы, принтеры и компьютеры. Скрипты как раз таки выполняются, диски мапятся, настройки для IE тоже выполняются. А вот настройки клиентов для WSUS не проходят.... А принтеры то с какой целью ? (риторически) Настройки для клиентов WSUS находятся в ГП - КОМПЬЮТЕРНАЯ КОНфИГУРАЦИЯ и применяются соответственно на компьютерные учетные записи расположенные в OU на который наложена эта политика. Легче всего проверить работает ли политика - так это если в настройках ГП (Конфигурация компьютера - Административные шаблоны - Windows Update) установлена политика "НАСТРОЙКА АВТОМАТИЧЕСКОГО ОБНОВЛЕНИЯ" (т.е. ВКЛЮЧЕНА и заданы параметры 4, 0, 12:00 - для примера) И на самом клиенте СВОЙСТВА на МОЙ КОМПЬЮТЕР - АВТОМАТИЧЕСКОЕ ОБНОВЛЕНИЕ - все параметры в этой закладке должны быть затемнены и не доступны для изменения, т.к. параметры заданы ГП и не могут быть переопределены. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2007, 12:28:55 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicА вот настройки клиентов для WSUS не проходят.... политики не просто так разделены на пользовательскую и компьютерную части ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.02.2007, 13:16:05 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Biz© OrlicА вот настройки клиентов для WSUS не проходят.... политики не просто так разделены на пользовательскую и компьютерную части ... И что с того? Групповая политика применяется для какого-лиюо объекта домена, например, для определенной группы пользователей. В групповой политике 2 части - для компьютера и для пользователя. Если в такой политике задать настройки для компьютера, а назначить ее пользователю, то эффекта не будет? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 08:36:55 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicИ что с того? Групповая политика применяется для какого-либо объекта домена, например, для определенной группы пользователей. В групповой политике 2 части - для компьютера и для пользователя. Если в такой политике задать настройки для компьютера, а назначить ее пользователю, то эффекта не будет? Давайте на конкретном примере: Допустим созданы следующие OU OU_1 | |------------OU_2 | | | Comp_1 | | |-------------OU_3 | Comp_3 User_4 На OU_1 наложена ГП которая применяется как к пользователям так и к компьютерам (ГП_1) На OU_2 наложена политика которая применяется только к пользователям (ГП_2) На OU_3 наложена политика которая применяется только к компьютерам (ГП_3) [при условии не включения переопределения политик: Block Policy Inheritance, Inforced, Security Filtering, LoopbackProcessing Mode] Как же будут применяться политики на компьютеры и на пользователей ? Для Comp_1 - ГП_1 (касательно компьютера, но пользовательская из ГП_1 не применяется) Для Comp_3 - ГП_1 (касательно компьютера, но пользовательская из ГП_1 не применяется) , ГП_3 (которая переопределит политики наложенные ранее в ГП_1) Для User_4 - ГП_1 (касательно пользователя, но компьютерные из ГП_1 не применяются) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 09:32:37 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
GusetДавайте на конкретном примере Пробелы съелись, на словах - вхождение OU и учетных записей: OU_1-OU_2-Comp_1 OU_1-OU_3-Comp_3 OU_1-OU_3-User_4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 09:35:52 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Спасибо, сейчас попробую нарисовать подобное для своей тестовой схемы. Насколько я понимаю, для User_4, входящего в домен с компьютера Comp_3, результирующая политика будет GP_1 для компьютера, политика GP_3 для компьютера, переопределяющая настройки предыдущей политики GP_1, и GP_1 для пользователя. Верно? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 09:44:22 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicСпасибо, сейчас попробую нарисовать подобное для своей тестовой схемы. Насколько я понимаю, для User_4, входящего в домен с компьютера Comp_3, результирующая политика будет GP_1 для компьютера, политика GP_3 для компьютера, переопределяющая настройки предыдущей политики GP_1, и GP_1 для пользователя. Верно? Верно. И как Вы видите в настройке политик не существует "конфигурации групп пользователей" А есть только "Конфигурация компьютера" и "Конфигурация пользователя" - поэтому чтобы в OU вы не помещали кроме как на пользователей или на компьютеры политики действовать не будут. Группы для доступа сетевого пожалуй остаются (на папку или ресурс в сети) Например Создать группу под названием "Группа доступа к принтеру HP5500" и этой группе дать доступ на принтер и все входящие в группу будут получать доступ на этот принтер (какой доступ - как зададите) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 09:54:59 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
OrlicСпасибо, сейчас попробую нарисовать подобное для своей тестовой схемы. Насколько я понимаю, для User_4, входящего в домен с компьютера Comp_3, результирующая политика будет GP_1 для компьютера, политика GP_3 для компьютера, переопределяющая настройки предыдущей политики GP_1, и GP_1 для пользователя. Верно? нет, неверно ... давайте поаккуратнее с терминологией ... на пользователя не влияет политика компутера, пользователь может только попасть в среду, созданную на компутере политикой компутера ... для наглядности пользуйтесь утилитой gpresult: gpresult /scope user gpresult /scope computer ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 11:01:38 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Biz© OrlicСпасибо, сейчас попробую нарисовать подобное для своей тестовой схемы. Насколько я понимаю, для User_4, входящего в домен с компьютера Comp_3, результирующая политика будет GP_1 для компьютера, политика GP_3 для компьютера, переопределяющая настройки предыдущей политики GP_1, и GP_1 для пользователя. Верно? нет, неверно ... давайте поаккуратнее с терминологией ... на пользователя не влияет политика компутера, пользователь может только попасть в среду, созданную на компутере политикой компутера ... для наглядности пользуйтесь утилитой gpresult: gpresult /scope user gpresult /scope computer Именно так. Только я пользуюсь не gpresult, а вкладкой Group Policy Results оснастки Group Policy Managment, в которой получаю наглядный HTML отчет о том, какую результирующую политику я получу для данного юзера на данном компьютере. Собственно, технологию назначения GP я понял так. Групповые политики можно назначать как на OU полностью, на группы пользователей, так и на единичные объекты (пользователи или компьютеры). Создавая одну групповую политику (включающую себя настройки для пользователя и для компьютера), я должен ее "приписать" пользователю / группе пользователей / OU (распространяется на пользователей пользовательская часть GP) и обязательно привязать ее к компьютерам (распространяется компьютерная часть GP), даже если эти компьютеры входят в OU. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 11:56:25 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Orlic Собственно, технологию назначения GP я понял так. Групповые политики можно назначать как на OU полностью, на группы пользователей, так и на единичные объекты (пользователи или компьютеры). Не так !!! групповые политики можно назначать на следующие объекты (в порядке повышения приоритета): Local Group Policy Site Domain Parent OU OU При этом Вы не можете назначить групповую политику непосредственно на встроенный Контейнер USERS и COMPUTERS (фактически можно и на эти контейнеры наложить политику - накладывая ее на Domain) Поэтому Ваше утверждение, что ГП можно назначить "на группы пользователей, так и на единичные объекты (пользователи или компьютеры)" НЕ ВЕРНО , ГП можно назначить на OU, который будет содержать в себе пользователей и\или компьютеры - на которые применится ГП в соотвествии с тем как она задана Orlic Создавая одну групповую политику (включающую себя настройки для пользователя и для компьютера), я должен ее "приписать" пользователю / группе пользователей / OU (распространяется на пользователей пользовательская часть GP) и обязательно привязать ее к компьютерам (распространяется компьютерная часть GP), даже если эти компьютеры входят в OU. Нет ничего строго обязаьельного - делаете так как Вам это необходимо для решения поставленной задачи. Например для работоспособности настроек касающихся WSUS, достаточно задать только в " Конфигурации Компьютера " нужные параметры и применить эту созданную ГП на родительский OU (внутри которого, скажем, будут созданы еще OU, которые в свою очередь будут содержать только "Компьютерные учетные записи"), а все " Пользовательские учетные записи " будут находится в Контейнере USERS и на них будет действовать только Доменная ГП. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.02.2007, 13:56:33 |
|
||
|
Скрипты для входа в домен
|
|||
|---|---|---|---|
|
#18+
Вот выдержки из "Полное руководство Microsoft Windows Server 2003" (Рэнд Моримото, Кентон Гардиньер и другие), SAMS, 2006 г., по которой я и начал изучение AD: книга касательно OU ... основной причиной создания OU в среде AD является ... делегирование администрирования. ... Для правильного функционирования таких служб, как Group Policies, зависящих от функциональности OU, рекомендуется переместить объекты пользователей и компьютеров из их стандартных контейнеров в структуры OU... книга касательно групповых политик ... групповые политики можно применять к группам пользователей, что устраняет необходимость создания OU именно для этой цели... ... Групповые политики пожно применять к сайтам, доменам и организационным единицам, но их можно сконфигурировать и для применения к конкретным группам. Про пользователей я ошибся, признаюсь. Однако в прилагаемом мною рисунке в окне Security Filtering однозначно написано: Код: plaintext 1. Guest Например для работоспособности настроек касающихся WSUS, достаточно задать только в "Конфигурации Компьютера" нужные параметры и применить эту созданную ГП на родительский OU (внутри которого, скажем, будут созданы еще OU, которые в свою очередь будут содержать только "Компьютерные учетные записи"), а все "Пользовательские учетные записи" будут находится в Контейнере USERS и на них будет действовать только Доменная ГП. Доменную политику по умолчанию "трогать" не рекомендуется. Поэтому я создал политику GP_CAPITAL, в OU=CAPITAL, в ней есть настройки и для компьютера, и для пользователя. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.02.2007, 15:04:39 |
|
||
|
|

start [/forum/topic.php?all=1&fid=26&tid=1508094]: |
0ms |
get settings: |
10ms |
get forum list: |
15ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
39ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
85ms |
get tp. blocked users: |
1ms |
| others: | 209ms |
| total: | 376ms |

| 0 / 0 |
