Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Изменение членства в группах / 25 сообщений из 25, страница 1 из 1
25.10.2007, 17:32:18
    #34895211
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Каким образом можно изменять членство в группах на локальных компьютерах (Local) в домене (Domain)
Например: Есть отдел разработки програмного обеспечения у каждого сотрудника есть свой ПК, на котором он желает быть администратором.

2) Пользователь должен авторизироваться под доменной учетной записью (Domain\Test)
3) Данная учетная запись принадлежит доменной групе безопасности Domain Users
3) Учетная запись domain\test должна входить в группу локальных администраторов Lacal\Administrators.

Каким образом этого добиться :(.
...
Рейтинг: 0 / 0
25.10.2007, 17:33:41
    #34895220
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
В ОГП есть соответствующий раздел для назначения групп.
...
Рейтинг: 0 / 0
25.10.2007, 18:13:32
    #34895391
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
В таком случае мне придется для каждого ПК создавать свое ОП...
...
Рейтинг: 0 / 0
25.10.2007, 18:55:06
    #34895555
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Vit@lВ таком случае мне придется для каждого ПК создавать свое ОП...
Как понимаю, меганапутсвие ты уже стер?
...
Рейтинг: 0 / 0
25.10.2007, 19:01:44
    #34895581
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
нет, не стер, в том то и дело, я вчитываюсь в него и хочу реализовать это при помощи локальных шаблонов!
...
Рейтинг: 0 / 0
25.10.2007, 19:04:44
    #34895593
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Vit@lнет, не стер, в том то и дело, я вчитываюсь в него и хочу реализовать это при помощи локальных шаблонов!
Если у каждого ПК свой уникальный набор групп, то создай для каждого из них командный файл с их структурой и исполняй через логон скрипт, основываясь на выводе hostname
...
Рейтинг: 0 / 0
25.10.2007, 19:15:05
    #34895623
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
в домене сделать группы админов для каждого компутера: admins_XXX и включить в них нужных узеров
в ГП прописать в логон компутера командник:
net localgroups administrators admin_%computername% /add
...
Рейтинг: 0 / 0
25.10.2007, 19:18:26
    #34895635
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Biz©в домене сделать группы админов для каждого компутера: admins_<имя_компутера> и включить в них нужных узеров ...
через ГП назначить на логон компутеров командник :
net localgroups administrators admins_%computername% /add
...
Рейтинг: 0 / 0
25.10.2007, 20:01:45
    #34895738
MZH
MZH
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Кстати, скрипт можно запихать не только в логон скрипт, но и в стартап скрипт.
...
Рейтинг: 0 / 0
26.10.2007, 09:36:37
    #34896340
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Тогда уж проще тупо добавить Domain Users в Local Administrators. Эффект
тот же.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
26.10.2007, 10:15:05
    #34896463
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
ага, там эксплуатируется тот эффект, что SIDы локальных групп идентичны во всем домене
...
Рейтинг: 0 / 0
26.10.2007, 10:15:32
    #34896465
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
локальных - в смысле локального SAM
...
Рейтинг: 0 / 0
26.10.2007, 11:31:52
    #34896781
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Dimitry Sibiryakov
Тогда уж проще тупо добавить Domain Users в Local Administrators. Эффект
тот же.
угу ...
а ещё проще всех в domain admins прописать ...
а ещё проще всем сказать пароль админа домена и вообще узеров не создавать
к сожалению ещё пароль админа домена нулевой сделать не проще, нуно в политики лезть ...
...
Рейтинг: 0 / 0
26.10.2007, 11:55:01
    #34896867
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
MZHКстати, скрипт можно запихать не только в логон скрипт, но и в стартап скрипт.
Думаю, что в логон скрипт вообще нет смысла тулить, т.к. он запуститься от имени простого пользователя, а вот в стартап...

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
cls
if /i $%computername%$==$octans$ goto loadpolicy4octans
goto eof

:loadpolicy4ste
goto eof

:loadpolicy4octans
echo Apply pol for octans
net localgroup Administrators test@%userdomain% /add  
goto eof

:eof

Вот еще проблемка, когда этот пакетник запускаешь руками пользователь test добавляется, но когда этот скрипт запускается в стартапе ничего не происходит :(...
Где может быть проблема??
Как я понимаю учетная запись компьютера не может изменять членство в своих локальных группах... ??
...
Рейтинг: 0 / 0
26.10.2007, 12:03:54
    #34896909
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Vit@l MZHКстати, скрипт можно запихать не только в логон скрипт, но и в стартап скрипт.
Думаю, что в логон скрипт вообще нет смысла тулить, т.к. он запуститься от имени простого пользователя, а вот в стартап...

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
cls
if /i $%computername%$==$octans$ goto loadpolicy4octans
goto eof

:loadpolicy4ste
goto eof

:loadpolicy4octans
echo Apply pol for octans
net localgroup Administrators test@%userdomain% /add  
goto eof

:eof

Вот еще проблемка, когда этот пакетник запускаешь руками пользователь test добавляется, но когда этот скрипт запускается в стартапе ничего не происходит :(...
Где может быть проблема??
Как я понимаю учетная запись компьютера не может изменять членство в своих локальных группах... ??
читайте внимательнее мой пост ... логон компутеров (тот же стартап, если вам и m$ так угодно) =/= логон узера ...
при каждом запуске компутер совершает логон в домен, проверяет политики и запускает назначенные стартовые скрипты ...
...
Рейтинг: 0 / 0
26.10.2007, 12:21:36
    #34896988
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Biz©а ещё проще всех в domain admins прописать ...

Нет, смотри сюда: подходит пользователь (любой пользователь) к
компьютеру (любому компьютеру) и логинится. При этом по условию задачи
он хочет быть на нем локальным администратором. Админом домена ему быть
ни к чему. Чтобы решить эту задачу, необходимо сделать любого
пользователя админом того компьютера, где он залогинился. Где я неправ?

А теперь где неправ топикстартер: привязка компьютера к человеку - зло,
поскольку порождает проблемы администрирования. Ты уже не можешь прийти
к пользователю, выгнать его, заменить системный блок и отправить его
(блок) на профилактику, ибо это повлечет за собой вопли и невозможность
работать.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
26.10.2007, 12:32:59
    #34897036
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
*.cmdgoto %computername%
:comp1
echo Apply pol for comp1
net localgroup Administrators test1@%userdomain% /add
exit
:comp2
...
...
Рейтинг: 0 / 0
26.10.2007, 12:41:44
    #34897073
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Dimitry Sibiryakov... поскипано нафинг
у вас слишком однобокое представление об ИТ-отделах и вообще о корпоративных политиках безопасности ... мир значительно разнообразнее и чаще всего всё как раз не так, как вы написали ...
...
Рейтинг: 0 / 0
26.10.2007, 12:44:42
    #34897084
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Biz© Dimitry Sibiryakov... поскипано нафинг
у вас слишком однобокое представление об ИТ-отделах и вообще о корпоративных политиках безопасности ... мир значительно разнообразнее и чаще всего всё как раз не так, как вы написали ...
ну и добавлю основы, пожалуй:
именно проблемы администрирования ради удобства производства, а никак не наоборот ...
...
Рейтинг: 0 / 0
26.10.2007, 13:00:06
    #34897154
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Biz©
именно проблемы администрирования ради удобства производства, а никак не
наоборот ...

Ну это смотря что считать удобством производства. Объясняю на пальцах:
вот накрывается винт или проц на "компьютере пользователя" (хотя бы
потому, что ему уже три года не делали профилактику по причине "крайней
загруженности" и он зарос паутиной). Насколько остановится производство?
Возможно что и навсегда, если не делался бэкап данных. То же самое
проишествие с "отчужденным компьютером" всего лишь заставит пользователя
пересесть на соседний временно свободный комп, пока из кладовки не
достанут запасной системный блок.

Опять же вычищать заразу, которую эти "локальные админы" натащат из
и-нета...
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
26.10.2007, 13:19:55
    #34897225
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Dimitry Sibiryakov
Biz©
именно проблемы администрирования ради удобства производства, а никак не
наоборот ...

Ну это смотря что считать удобством производства. Объясняю на пальцах:
вот накрывается винт или проц на "компьютере пользователя" (хотя бы
потому, что ему уже три года не делали профилактику по причине "крайней
загруженности" и он зарос паутиной). Насколько остановится производство?
Возможно что и навсегда, если не делался бэкап данных. То же самое
проишествие с "отчужденным компьютером" всего лишь заставит пользователя
пересесть на соседний временно свободный комп, пока из кладовки не
достанут запасной системный блок.

Опять же вычищать заразу, которую эти "локальные админы" натащат из
и-нета...
Posted via ActualForum NNTP Server 1.4
>>
...
Рейтинг: 0 / 0
26.10.2007, 14:08:35
    #34897451
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
При выполнении данного скрипта руками
Код: plaintext
1.
2.
3.
goto %computername%
:octans
net localgroup Administrators test@Contoso /add
exit


Код: plaintext
1.
D:\>net localgroup Administrators test@Contoso /add
The command completed successfully.

При выполнении того же скрипта в стартап сценарии

Код: plaintext
There is no such global user or group: test@.

Почему так....???
...
Рейтинг: 0 / 0
26.10.2007, 15:16:40
    #34897740
Vit@l
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Получилось
пришлось убрать переменную %USERDOMAIN% и жостко определить свой домен..
Если до этого было
net localgroup Administrators test@%USERDOMAIN% /add


То сейчас это выглядит так
net localgroup Administrators test@contoso /add
И все работает!!!!
...
Рейтинг: 0 / 0
26.10.2007, 15:31:16
    #34897820
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Vit@lПри выполнении данного скрипта руками
Код: plaintext
1.
2.
3.
goto %computername%
:octans
net localgroup Administrators test@Contoso /add
exit


Код: plaintext
1.
D:\>net localgroup Administrators test@Contoso /add
The command completed successfully.

При выполнении того же скрипта в стартап сценарии

Код: plaintext
There is no such global user or group: test@.

Почему так....???
вы в скрипте добавьте ещё
set > c:\set.log
ну гляньте потом какие переменные доступны ...
...
Рейтинг: 0 / 0
26.10.2007, 15:33:34
    #34897831
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Изменение членства в группах
Biz© Vit@lПри выполнении данного скрипта руками
Код: plaintext
1.
2.
3.
goto %computername%
:octans
net localgroup Administrators test@Contoso /add
exit


Код: plaintext
1.
D:\>net localgroup Administrators test@Contoso /add
The command completed successfully.

При выполнении того же скрипта в стартап сценарии

Код: plaintext
There is no such global user or group: test@.

Почему так....???
вы в скрипте добавьте ещё
set > c:\set.log
ну гляньте потом какие переменные доступны ...
правда непонятно зачем ваще этот изврат ... у вас компутеры в разные домены постоянно мигрируют ?
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Изменение членства в группах / 25 сообщений из 25, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]