|
|
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
Вообщем есть доменная сетка под руководством DC Windows 2003 Server, на клиентах Windows XP SP3, как запретить автоматическое обновление через групповые политики? я в файрволле зкарыл, но вот в событиях заметил варнинги типа невозможно подключиться и т.д. (это хорошо), но хотелось бы навести порядок... Код: plaintext 1. меня смущает "disable" - я так понял это настройка, что автоматическое обновление не активно пользователям, но ведь это не исключает возможности, что оно будет происходить... или я не прав... ещё нашёл Код: plaintext 1. 2. подскажите, плиз :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 09:16 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
однобитный, В GPO найти какой OU накатывает политики обычным юзверям, обычно по уму это чтото типа Standart Users Policy КОнфиг.пользователя\Админ.шаблоны\WindowsUpdate можно и вырубить службы опять же через ГП ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 09:58 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
Все сложнее, ведь политик может быть много и они могут наследоваться. У меня например несколько отдельных политик только для обновлений, для разных OU. Поэтому надо проверять разные административные шаблоны в разных OU и для компьютеров и пользователей. Та ссылка которую ты привел, это запрещает/разрешает политику для компьютера с сайтом windowsupdate.microsoft.com Кроме этой настройки еще есть Windows Components\Windows update и аналогичная ветка для пользователя. Вот эти две ветки значительно мощнее в управление. Если устанавливали апдейты для GPO то задача не сложная. Было несколько апдейтов. После них работа стала более приятной. Так у тому же приятные отчеты. У меня по справке стоит GPM версии 1.0.2 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 10:40 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
на той, группе, где хочу выставить, там с наследованием проблем нету, просто хотелось узнать какая именно политика окажется граммотнее... вот допустим есть Windows Components\Windows update единственное, что там более менее подходящее это Automatic Updates detection frequency, т.е. со смыслом "частота проверки автоматических обновлений", вот я и думаю выставить туда "0", а он мне в справке пишет: "If the status is set to Disabled or Not Configured, Windows will check for available updates at the default interval of 22 hours." в этой ветки нету подходящего получается, апдейты для GPO не ставил, у меня SP1 стоит пока ещё ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 11:07 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky 1)Все сложнее, ведь политик может быть много и они могут наследоваться. У меня например несколько отдельных политик только для обновлений, для разных OU. Поэтому надо проверять разные административные шаблоны в разных OU и для компьютеров и пользователей. 2)Та ссылка которую ты привел, это запрещает/разрешает политику для компьютера с сайтом windowsupdate.microsoft.com 1)Кроме этой настройки еще есть Windows Components\Windows update и аналогичная ветка для пользователя. Вот эти две ветки значительно мощнее в управление. точнее сказать политики не наследуются а получают права путём переумножения если у вас 3 политики накатывается в 1й стоит 1(да), во 2й - 0(нет), в 3й -1(да) то 1*0*1=0 т.е. если хоть одна политика запрещает, то запрет будет конечным для сего я написал что по уму делают отдельную политику StandartUserPolicy где и делают все настройки для юзверей, а всякие хитропопости типа запрет USB делают отдельно и там уже всякую мелочовку не настраивают 2)имхо этого автору топега будет достаточно ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 12:18 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
однобитныйединственное, что там более менее подходящее это Automatic Updates detection frequency, у меня руский 2003 там согласно пути которому я указал в своём посте есть элемент который черным по белому называется "удалить доступ к возможностям windows update" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 12:30 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
velfimovоднобитныйединственное, что там более менее подходящее это Automatic Updates detection frequency, у меня руский 2003 там согласно пути которому я указал в своём посте есть элемент который черным по белому называется "удалить доступ к возможностям windows update" если это "Remove access to use all Windows Update features", находящийся в "Конфигурация пользователя" -> "Административные шаблоны" -> Windows Update... ИМХО по-логике он должен быть в "Конфигурация компьютера", ведь за компьютером несколько пользователей могут работать... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 12:58 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
однобитныйvelfimov "удалить доступ к возможностям windows update" если это "Remove access to use all Windows Update features", находящийся в "Конфигурация пользователя" -> "Административные шаблоны" -> Windows Update... ИМХО по-логике он должен быть в "Конфигурация компьютера", ведь за компьютером несколько пользователей могут работать... судя по переводу вроде оно в логике МС копаться мозги сломаешь МС считает что такие вещи делаются взависимости от юзверя обитающим за компом ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 13:15 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
спасибо, выставил запрет ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 13:34 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
velfimovоднобитныйединственное, что там более менее подходящее это Automatic Updates detection frequency, у меня руский 2003 там согласно пути которому я указал в своём посте есть элемент который черным по белому называется "удалить доступ к возможностям windows update" Вот оригинальный текст авторIf you enable this setting, all Windows Update features are removed. This includes blocking access to the Windows Update Web site at httpwindowsupdate.microsoft.com, from the Windows Update hyperlink on the Start menu, and also on the Tools menu in Internet Explorer. Windows automatic updating is also disabled; you will neither be notified about nor will you receive critical updates from Windows Update. This setting also prevents Device Manager from automatically installing driver updates from the Windows Update Web site. Что впрочем естествнно, ведь ветка называется Internet Communication Settings Правильне работать с двумя другими ветками, а эту не конфигурировать, иначе не удастся загрузить обновления из браузера, если конечно это не является целью. А цель такая может быть, когда обновления только через WSUS ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 13:49 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
velfimovAnatoly Podgoretsky 1)Все сложнее, ведь политик может быть много и они могут наследоваться. У меня например несколько отдельных политик только для обновлений, для разных OU. Поэтому надо проверять разные административные шаблоны в разных OU и для компьютеров и пользователей. 2)Та ссылка которую ты привел, это запрещает/разрешает политику для компьютера с сайтом windowsupdate.microsoft.com 1)Кроме этой настройки еще есть Windows Components\Windows update и аналогичная ветка для пользователя. Вот эти две ветки значительно мощнее в управление. точнее сказать политики не наследуются а получают права путём переумножения если у вас 3 политики накатывается в 1й стоит 1(да), во 2й - 0(нет), в 3й -1(да) то 1*0*1=0 т.е. если хоть одна политика запрещает, то запрет будет конечным для сего я написал что по уму делают отдельную политику StandartUserPolicy где и делают все настройки для юзверей, а всякие хитропопости типа запрет USB делают отдельно и там уже всякую мелочовку не настраивают 2)имхо этого автору топега будет достаточно Вообще то Микрософт это называет наследованием и действительно они наследуются, а то про то что ты говоришь, это механизм сложения настроек. И конечно запрет конечным не будет, это тоже настраиваемая вещь, я могу отказать от наследования на любом уровне. Но есть и запрет этого, который имеет приоритет, чтобы хитрожопые ниже стоящие админы не обошли корпоративные правила. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 13:57 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky, это то, что я называю из пушки по воробьям... ;-) ... или из книжки по студентам :-) уверен, что у автора топега всего один сайт и нет кучи вложенных(!)подразделений посему нет смысла вешать мозги задачей разбора наследования достаточно зайти в GPO и понять какая ГП является как в моем случае StandartUserPolicy если там их куча пусть сделает анализ и удалит на фиг лишний хлам т.е. сделает по уму ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 14:35 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
А у меня нет StandartUserPolicy, но я же не огорчаюсь, что у кого там что есть. В обновленном GPM вообще проблем нет, определись что к чему или получить интеррактивный отчет, что еще удобнее. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 15:31 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky, а пользователи в вашем домене есть? они надеюсь под обычными юзерами сидят? как вы им политику накатывается? в нескольких десятках политиках определяете здесь выключить одно, а там другое? не проще сделать в АД группу СтандартЮзерс и на эту группу повесить ГП которая всё это делает? или я не прав? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 15:48 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
У меня много сложнее, у меня много групп, если ты под этим подразумеваешь OU, политику накачиваю в основно через "Default Domain Policy" и к ней дополнительные шаблоны, наследуемые и нет. В обновленом GPM политики не зависимы от OU и назначаются через Link. Наследование очень хорошо видно, я не испытываю ни каких проблем и даже неудобств. Я сейчас посмотрел у меня всего девять объектов груповой политики, с интуитивно понятными именами, например для WSUS это WSUS --> WSUSADM, WSUSDC, WSUSSRV, WSUSWS, для бухгалтеров Buh25Min где переопределено время срабатывания ScreenServer ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 16:21 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyУ меня много сложнее, у меня много групп, если ты под этим подразумеваешь OU, политику накачиваю в основно через "Default Domain Policy" и к ней дополнительные шаблоны, наследуемые и нет. В обновленом GPM политики не зависимы от OU и назначаются через Link. Наследование очень хорошо видно, я не испытываю ни каких проблем и даже неудобств. Ну тогда в Вашем случае "Default Domain Policy" как раз и будет моей StandartUserPolicy Правда моя срабатывает только для юзеров (обычных юзеров), группа ИТ хелп там отсутсвует, т.к. уж пусть как хоятя так свои компы и настраивают пока меня злого не потревожат Но правильно ли юзерам накатывать основные настройки ГП в "Default Domain Policy", т.к. это одна из первых групп при накате, а когда накатятся остальные, то сработает принцип "кто последний то и прав" (я это называю принципом "плохой, хороший? главный тот у кого ружьё") просто для меня принципиально чтобы StandartUserPolicy было тем "у кого ружьё", а в случае "Default Domain Policy", его могут перекрыть другие но тут разные дороги, которые всё равно видут в Рим просто пожалейте авторов, мудрость всегда говорит с мудростью и иногда получается, что Вы говорите сами с собой, т.к. остальные просто не понимают Обновленный GPM это в вин2008? не удалось пока пощупать... или счастье доступно на вин2003? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 19:38 |
|
||
|
(Windows 2003) как запретить автоматическое обновление компов в домене?
|
|||
|---|---|---|---|
|
#18+
velfimov, У меня также отделены обычные пользователи от необычных. Никаких проблем с управлением я не замечаю. Насчет GPM я не в курсе насчет 2008, мне кажется что там тоже должно быть. Я еще помню старую GPM и ее неудобства. А в новой все на глазах, сразу видно, что куда и как. Объекты отдельны от OU и назначаются произвольно любому OU. Можно смотреть по OU, можно по Объектам, можно по дереву в любом месте. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.06.2010, 20:24 |
|
||
|
|

start [/forum/topic.php?fid=26&fpage=194&tid=1499641]: |
0ms |
get settings: |
8ms |
get forum list: |
14ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
56ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
48ms |
get tp. blocked users: |
1ms |
| others: | 224ms |
| total: | 367ms |

| 0 / 0 |
