powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Изменение членства в группах
25 сообщений из 25, страница 1 из 1
Изменение членства в группах
    #34895211
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Каким образом можно изменять членство в группах на локальных компьютерах (Local) в домене (Domain)
Например: Есть отдел разработки програмного обеспечения у каждого сотрудника есть свой ПК, на котором он желает быть администратором.

2) Пользователь должен авторизироваться под доменной учетной записью (Domain\Test)
3) Данная учетная запись принадлежит доменной групе безопасности Domain Users
3) Учетная запись domain\test должна входить в группу локальных администраторов Lacal\Administrators.

Каким образом этого добиться :(.
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34895220
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В ОГП есть соответствующий раздел для назначения групп.
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34895391
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В таком случае мне придется для каждого ПК создавать свое ОП...
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34895555
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Vit@lВ таком случае мне придется для каждого ПК создавать свое ОП...
Как понимаю, меганапутсвие ты уже стер?
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34895581
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
нет, не стер, в том то и дело, я вчитываюсь в него и хочу реализовать это при помощи локальных шаблонов!
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34895593
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Vit@lнет, не стер, в том то и дело, я вчитываюсь в него и хочу реализовать это при помощи локальных шаблонов!
Если у каждого ПК свой уникальный набор групп, то создай для каждого из них командный файл с их структурой и исполняй через логон скрипт, основываясь на выводе hostname
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34895623
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
в домене сделать группы админов для каждого компутера: admins_XXX и включить в них нужных узеров
в ГП прописать в логон компутера командник:
net localgroups administrators admin_%computername% /add
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34895635
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Biz©в домене сделать группы админов для каждого компутера: admins_<имя_компутера> и включить в них нужных узеров ...
через ГП назначить на логон компутеров командник :
net localgroups administrators admins_%computername% /add
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34895738
MZH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Кстати, скрипт можно запихать не только в логон скрипт, но и в стартап скрипт.
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34896340
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Тогда уж проще тупо добавить Domain Users в Local Administrators. Эффект
тот же.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34896463
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ага, там эксплуатируется тот эффект, что SIDы локальных групп идентичны во всем домене
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34896465
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
локальных - в смысле локального SAM
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34896781
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov
Тогда уж проще тупо добавить Domain Users в Local Administrators. Эффект
тот же.
угу ...
а ещё проще всех в domain admins прописать ...
а ещё проще всем сказать пароль админа домена и вообще узеров не создавать
к сожалению ещё пароль админа домена нулевой сделать не проще, нуно в политики лезть ...
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34896867
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MZHКстати, скрипт можно запихать не только в логон скрипт, но и в стартап скрипт.
Думаю, что в логон скрипт вообще нет смысла тулить, т.к. он запуститься от имени простого пользователя, а вот в стартап...

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
cls
if /i $%computername%$==$octans$ goto loadpolicy4octans
goto eof

:loadpolicy4ste
goto eof

:loadpolicy4octans
echo Apply pol for octans
net localgroup Administrators test@%userdomain% /add  
goto eof

:eof

Вот еще проблемка, когда этот пакетник запускаешь руками пользователь test добавляется, но когда этот скрипт запускается в стартапе ничего не происходит :(...
Где может быть проблема??
Как я понимаю учетная запись компьютера не может изменять членство в своих локальных группах... ??
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34896909
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Vit@l MZHКстати, скрипт можно запихать не только в логон скрипт, но и в стартап скрипт.
Думаю, что в логон скрипт вообще нет смысла тулить, т.к. он запуститься от имени простого пользователя, а вот в стартап...

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
cls
if /i $%computername%$==$octans$ goto loadpolicy4octans
goto eof

:loadpolicy4ste
goto eof

:loadpolicy4octans
echo Apply pol for octans
net localgroup Administrators test@%userdomain% /add  
goto eof

:eof

Вот еще проблемка, когда этот пакетник запускаешь руками пользователь test добавляется, но когда этот скрипт запускается в стартапе ничего не происходит :(...
Где может быть проблема??
Как я понимаю учетная запись компьютера не может изменять членство в своих локальных группах... ??
читайте внимательнее мой пост ... логон компутеров (тот же стартап, если вам и m$ так угодно) =/= логон узера ...
при каждом запуске компутер совершает логон в домен, проверяет политики и запускает назначенные стартовые скрипты ...
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34896988
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Biz©а ещё проще всех в domain admins прописать ...

Нет, смотри сюда: подходит пользователь (любой пользователь) к
компьютеру (любому компьютеру) и логинится. При этом по условию задачи
он хочет быть на нем локальным администратором. Админом домена ему быть
ни к чему. Чтобы решить эту задачу, необходимо сделать любого
пользователя админом того компьютера, где он залогинился. Где я неправ?

А теперь где неправ топикстартер: привязка компьютера к человеку - зло,
поскольку порождает проблемы администрирования. Ты уже не можешь прийти
к пользователю, выгнать его, заменить системный блок и отправить его
(блок) на профилактику, ибо это повлечет за собой вопли и невозможность
работать.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897036
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
*.cmdgoto %computername%
:comp1
echo Apply pol for comp1
net localgroup Administrators test1@%userdomain% /add
exit
:comp2
...
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897073
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov... поскипано нафинг
у вас слишком однобокое представление об ИТ-отделах и вообще о корпоративных политиках безопасности ... мир значительно разнообразнее и чаще всего всё как раз не так, как вы написали ...
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897084
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Biz© Dimitry Sibiryakov... поскипано нафинг
у вас слишком однобокое представление об ИТ-отделах и вообще о корпоративных политиках безопасности ... мир значительно разнообразнее и чаще всего всё как раз не так, как вы написали ...
ну и добавлю основы, пожалуй:
именно проблемы администрирования ради удобства производства, а никак не наоборот ...
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897154
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Biz©
именно проблемы администрирования ради удобства производства, а никак не
наоборот ...

Ну это смотря что считать удобством производства. Объясняю на пальцах:
вот накрывается винт или проц на "компьютере пользователя" (хотя бы
потому, что ему уже три года не делали профилактику по причине "крайней
загруженности" и он зарос паутиной). Насколько остановится производство?
Возможно что и навсегда, если не делался бэкап данных. То же самое
проишествие с "отчужденным компьютером" всего лишь заставит пользователя
пересесть на соседний временно свободный комп, пока из кладовки не
достанут запасной системный блок.

Опять же вычищать заразу, которую эти "локальные админы" натащат из
и-нета...
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897225
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov
Biz©
именно проблемы администрирования ради удобства производства, а никак не
наоборот ...

Ну это смотря что считать удобством производства. Объясняю на пальцах:
вот накрывается винт или проц на "компьютере пользователя" (хотя бы
потому, что ему уже три года не делали профилактику по причине "крайней
загруженности" и он зарос паутиной). Насколько остановится производство?
Возможно что и навсегда, если не делался бэкап данных. То же самое
проишествие с "отчужденным компьютером" всего лишь заставит пользователя
пересесть на соседний временно свободный комп, пока из кладовки не
достанут запасной системный блок.

Опять же вычищать заразу, которую эти "локальные админы" натащат из
и-нета...
Posted via ActualForum NNTP Server 1.4
>>
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897451
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
При выполнении данного скрипта руками
Код: plaintext
1.
2.
3.
goto %computername%
:octans
net localgroup Administrators test@Contoso /add
exit


Код: plaintext
1.
D:\>net localgroup Administrators test@Contoso /add
The command completed successfully.

При выполнении того же скрипта в стартап сценарии

Код: plaintext
There is no such global user or group: test@.

Почему так....???
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897740
Vit@l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Получилось
пришлось убрать переменную %USERDOMAIN% и жостко определить свой домен..
Если до этого было
net localgroup Administrators test@%USERDOMAIN% /add


То сейчас это выглядит так
net localgroup Administrators test@contoso /add
И все работает!!!!
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897820
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Vit@lПри выполнении данного скрипта руками
Код: plaintext
1.
2.
3.
goto %computername%
:octans
net localgroup Administrators test@Contoso /add
exit


Код: plaintext
1.
D:\>net localgroup Administrators test@Contoso /add
The command completed successfully.

При выполнении того же скрипта в стартап сценарии

Код: plaintext
There is no such global user or group: test@.

Почему так....???
вы в скрипте добавьте ещё
set > c:\set.log
ну гляньте потом какие переменные доступны ...
...
Рейтинг: 0 / 0
Изменение членства в группах
    #34897831
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Biz© Vit@lПри выполнении данного скрипта руками
Код: plaintext
1.
2.
3.
goto %computername%
:octans
net localgroup Administrators test@Contoso /add
exit


Код: plaintext
1.
D:\>net localgroup Administrators test@Contoso /add
The command completed successfully.

При выполнении того же скрипта в стартап сценарии

Код: plaintext
There is no such global user or group: test@.

Почему так....???
вы в скрипте добавьте ещё
set > c:\set.log
ну гляньте потом какие переменные доступны ...
правда непонятно зачем ваще этот изврат ... у вас компутеры в разные домены постоянно мигрируют ?
...
Рейтинг: 0 / 0
25 сообщений из 25, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Изменение членства в группах
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]