Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / (Windows 2003) как запретить автоматическое обновление компов в домене? / 18 сообщений из 18, страница 1 из 1
28.06.2010, 09:16
    #36710689
однобитный
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
Вообщем есть доменная сетка под руководством DC Windows 2003 Server, на клиентах Windows XP SP3, как запретить автоматическое обновление через групповые политики?

я в файрволле зкарыл, но вот в событиях заметил варнинги типа невозможно подключиться и т.д. (это хорошо), но хотелось бы навести порядок...


Код: plaintext
1.
To disable Windows Update and Automatic Updates on a per-computer basis, configure Turn off access to all Windows Update features in Computer Configuration\Administrative Templates\System\Internet Communication Management\Internet Communication settings.

меня смущает "disable" - я так понял это настройка, что автоматическое обновление не активно пользователям, но ведь это не исключает возможности, что оно будет происходить... или я не прав...

ещё нашёл
Код: plaintext
1.
2.
Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Системные службы
Automatic Updates
может правильно через него?

подскажите, плиз :)
...
Рейтинг: 0 / 0
28.06.2010, 09:58
    #36710745
velfimov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
однобитный,

В GPO найти какой OU накатывает политики обычным юзверям, обычно по уму это чтото типа Standart Users Policy
КОнфиг.пользователя\Админ.шаблоны\WindowsUpdate
можно и вырубить службы опять же через ГП
...
Рейтинг: 0 / 0
28.06.2010, 10:40
    #36710837
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
Все сложнее, ведь политик может быть много и они могут наследоваться. У меня например несколько отдельных политик только для обновлений, для разных OU. Поэтому надо проверять разные административные шаблоны в разных OU и для компьютеров и пользователей.

Та ссылка которую ты привел, это запрещает/разрешает политику для компьютера с сайтом windowsupdate.microsoft.com
Кроме этой настройки еще есть Windows Components\Windows update и аналогичная ветка для пользователя. Вот эти две ветки значительно мощнее в управление.

Если устанавливали апдейты для GPO то задача не сложная. Было несколько апдейтов. После них работа стала более приятной. Так у тому же приятные отчеты. У меня по справке стоит GPM версии 1.0.2
...
Рейтинг: 0 / 0
28.06.2010, 11:07
    #36710888
однобитный
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
на той, группе, где хочу выставить, там с наследованием проблем нету, просто хотелось узнать какая именно политика окажется граммотнее...

вот допустим есть
Windows Components\Windows update

единственное, что там более менее подходящее это Automatic Updates detection frequency, т.е. со смыслом "частота проверки автоматических обновлений", вот я и думаю выставить туда "0", а он мне в справке пишет:
"If the status is set to Disabled or Not Configured, Windows will check for available updates at the default interval of 22 hours."

в этой ветки нету подходящего получается, апдейты для GPO не ставил, у меня SP1 стоит пока ещё
...
Рейтинг: 0 / 0
28.06.2010, 12:18
    #36711061
velfimov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
Anatoly Podgoretsky
1)Все сложнее, ведь политик может быть много и они могут наследоваться. У меня например несколько отдельных политик только для обновлений, для разных OU. Поэтому надо проверять разные административные шаблоны в разных OU и для компьютеров и пользователей.

2)Та ссылка которую ты привел, это запрещает/разрешает политику для компьютера с сайтом windowsupdate.microsoft.com
1)Кроме этой настройки еще есть Windows Components\Windows update и аналогичная ветка для пользователя. Вот эти две ветки значительно мощнее в управление.
точнее сказать политики не наследуются а получают права путём переумножения
если у вас 3 политики накатывается в 1й стоит 1(да), во 2й - 0(нет), в 3й -1(да)
то 1*0*1=0
т.е. если хоть одна политика запрещает, то запрет будет конечным
для сего я написал что по уму делают отдельную политику StandartUserPolicy где и делают все настройки для юзверей, а всякие хитропопости типа запрет USB делают отдельно и там уже всякую мелочовку не настраивают
2)имхо этого автору топега будет достаточно
...
Рейтинг: 0 / 0
28.06.2010, 12:30
    #36711088
velfimov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
однобитныйединственное, что там более менее подходящее это Automatic Updates detection frequency,
у меня руский 2003
там согласно пути которому я указал в своём посте есть элемент который черным по белому называется "удалить доступ к возможностям windows update"
...
Рейтинг: 0 / 0
28.06.2010, 12:58
    #36711148
однобитный
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
velfimovоднобитныйединственное, что там более менее подходящее это Automatic Updates detection frequency,
у меня руский 2003
там согласно пути которому я указал в своём посте есть элемент который черным по белому называется "удалить доступ к возможностям windows update"

если это "Remove access to use all Windows Update features", находящийся в "Конфигурация пользователя" -> "Административные шаблоны" -> Windows Update...

ИМХО по-логике он должен быть в "Конфигурация компьютера", ведь за компьютером несколько пользователей могут работать...
...
Рейтинг: 0 / 0
28.06.2010, 13:15
    #36711185
velfimov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
однобитныйvelfimov "удалить доступ к возможностям windows update"

если это "Remove access to use all Windows Update features", находящийся в "Конфигурация пользователя" -> "Административные шаблоны" -> Windows Update...

ИМХО по-логике он должен быть в "Конфигурация компьютера", ведь за компьютером несколько пользователей могут работать...
судя по переводу вроде оно

в логике МС копаться мозги сломаешь
МС считает что такие вещи делаются взависимости от юзверя обитающим за компом
...
Рейтинг: 0 / 0
28.06.2010, 13:34
    #36711218
однобитный
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
спасибо, выставил запрет
...
Рейтинг: 0 / 0
28.06.2010, 13:49
    #36711250
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
velfimovоднобитныйединственное, что там более менее подходящее это Automatic Updates detection frequency,
у меня руский 2003
там согласно пути которому я указал в своём посте есть элемент который черным по белому называется "удалить доступ к возможностям windows update"
Вот оригинальный текст
авторIf you enable this setting, all Windows Update features are removed. This includes blocking access to the Windows Update Web site at httpwindowsupdate.microsoft.com, from the Windows Update hyperlink on the Start menu, and also on the Tools menu in Internet Explorer. Windows automatic updating is also disabled; you will neither be notified about nor will you receive critical updates from Windows Update. This setting also prevents Device Manager from automatically installing driver updates from the Windows Update Web site.
Что впрочем естествнно, ведь ветка называется Internet Communication Settings
Правильне работать с двумя другими ветками, а эту не конфигурировать, иначе не удастся загрузить обновления из браузера, если конечно это не является целью. А цель такая может быть, когда обновления только через WSUS
...
Рейтинг: 0 / 0
28.06.2010, 13:57
    #36711261
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
velfimovAnatoly Podgoretsky
1)Все сложнее, ведь политик может быть много и они могут наследоваться. У меня например несколько отдельных политик только для обновлений, для разных OU. Поэтому надо проверять разные административные шаблоны в разных OU и для компьютеров и пользователей.

2)Та ссылка которую ты привел, это запрещает/разрешает политику для компьютера с сайтом windowsupdate.microsoft.com
1)Кроме этой настройки еще есть Windows Components\Windows update и аналогичная ветка для пользователя. Вот эти две ветки значительно мощнее в управление.
точнее сказать политики не наследуются а получают права путём переумножения
если у вас 3 политики накатывается в 1й стоит 1(да), во 2й - 0(нет), в 3й -1(да)
то 1*0*1=0
т.е. если хоть одна политика запрещает, то запрет будет конечным
для сего я написал что по уму делают отдельную политику StandartUserPolicy где и делают все настройки для юзверей, а всякие хитропопости типа запрет USB делают отдельно и там уже всякую мелочовку не настраивают
2)имхо этого автору топега будет достаточно
Вообще то Микрософт это называет наследованием и действительно они наследуются, а то про то что ты говоришь, это механизм сложения настроек. И конечно запрет конечным не будет, это тоже настраиваемая вещь, я могу отказать от наследования на любом уровне. Но есть и запрет этого, который имеет приоритет, чтобы хитрожопые ниже стоящие админы не обошли корпоративные правила.
...
Рейтинг: 0 / 0
28.06.2010, 14:35
    #36711350
velfimov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
Anatoly Podgoretsky,

это то, что я называю из пушки по воробьям... ;-)
... или из книжки по студентам :-)

уверен, что у автора топега всего один сайт и нет кучи вложенных(!)подразделений
посему нет смысла вешать мозги задачей разбора наследования

достаточно зайти в GPO и понять какая ГП является как в моем случае StandartUserPolicy
если там их куча пусть сделает анализ и удалит на фиг лишний хлам
т.е. сделает по уму
...
Рейтинг: 0 / 0
28.06.2010, 15:31
    #36711473
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
А у меня нет StandartUserPolicy, но я же не огорчаюсь, что у кого там что есть. В обновленном GPM вообще проблем нет, определись что к чему или получить интеррактивный отчет, что еще удобнее.
...
Рейтинг: 0 / 0
28.06.2010, 15:48
    #36711522
velfimov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
Anatoly Podgoretsky,

а пользователи в вашем домене есть?
они надеюсь под обычными юзерами сидят?
как вы им политику накатывается?
в нескольких десятках политиках определяете здесь выключить одно, а там другое?
не проще сделать в АД группу СтандартЮзерс и на эту группу повесить ГП которая всё это делает? или я не прав?
...
Рейтинг: 0 / 0
28.06.2010, 16:21
    #36711639
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
У меня много сложнее, у меня много групп, если ты под этим подразумеваешь OU, политику накачиваю в основно через "Default Domain Policy" и к ней дополнительные шаблоны, наследуемые и нет. В обновленом GPM политики не зависимы от OU и назначаются через Link. Наследование очень хорошо видно, я не испытываю ни каких проблем и даже неудобств. Я сейчас посмотрел у меня всего девять объектов груповой политики, с интуитивно понятными именами, например для WSUS это WSUS --> WSUSADM, WSUSDC, WSUSSRV, WSUSWS, для бухгалтеров Buh25Min где переопределено время срабатывания ScreenServer
...
Рейтинг: 0 / 0
28.06.2010, 19:38
    #36711956
velfimov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
Anatoly PodgoretskyУ меня много сложнее, у меня много групп, если ты под этим подразумеваешь OU, политику накачиваю в основно через "Default Domain Policy" и к ней дополнительные шаблоны, наследуемые и нет.
В обновленом GPM политики не зависимы от OU и назначаются через Link. Наследование очень хорошо видно, я не испытываю ни каких проблем и даже неудобств.
Ну тогда в Вашем случае "Default Domain Policy" как раз и будет моей StandartUserPolicy
Правда моя срабатывает только для юзеров (обычных юзеров), группа ИТ хелп там отсутсвует, т.к. уж пусть как хоятя так свои компы и настраивают пока меня злого не потревожат
Но правильно ли юзерам накатывать основные настройки ГП в "Default Domain Policy", т.к. это одна из первых групп при накате, а когда накатятся остальные, то сработает принцип "кто последний то и прав" (я это называю принципом "плохой, хороший? главный тот у кого ружьё")
просто для меня принципиально чтобы StandartUserPolicy было тем "у кого ружьё", а в случае "Default Domain Policy", его могут перекрыть другие

но тут разные дороги, которые всё равно видут в Рим
просто пожалейте авторов,
мудрость всегда говорит с мудростью и иногда получается, что Вы говорите сами с собой, т.к. остальные просто не понимают

Обновленный GPM это в вин2008? не удалось пока пощупать... или счастье доступно на вин2003?
...
Рейтинг: 0 / 0
28.06.2010, 20:24
    #36712006
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
velfimov,
У меня также отделены обычные пользователи от необычных. Никаких проблем с управлением я не замечаю.

Насчет GPM я не в курсе насчет 2008, мне кажется что там тоже должно быть. Я еще помню старую GPM и ее неудобства. А в новой все на глазах, сразу видно, что куда и как. Объекты отдельны от OU и назначаются произвольно любому OU. Можно смотреть по OU, можно по Объектам, можно по дереву в любом месте.
...
Рейтинг: 0 / 0
28.06.2010, 21:34
    #36712099
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
(Windows 2003) как запретить автоматическое обновление компов в домене?
просто выключить саму службу обновления через групповую политику ...
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / (Windows 2003) как запретить автоматическое обновление компов в домене? / 18 сообщений из 18, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]