|
|
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
ладно, с предыдущими вопросами закончил. произвожу сейчас настройку "общих папок" на сервере в сети без доменов. Есть папка "Comdir", к которой надо дать доступ начальникам подразделений и закрыть доступ всем остальным. Есть подразделение "Автоматизация", внего входят 3 человека, включая Начальника. Создал группу пользователей "avtom", включил туда всех троих. Так же можно создать группу "nach_pod" куда включу начальников подразделений и ей дам доступ к папке comdir. Если заходить просто через сетевое окружение - всё сработает - попадут в неё только участники группы "nach_pod". Но у меня есть терминальный сервер... настроен на автоматический вход сразу в 1с при подключении. И там, при "сохранении как..." можно спокойно зайти в папку "Comdir", даже если ты не член группы "nach_pod". Дальше понял, что нужно в настройке "Безопасность" папки "Comdir" запретить доступ всем, кроме пользователей группы "nach_pod". То есть в правилах безопасности появятся 2 записи: Разрешить доступ "nach_pod" Запретить доступ "avtom" Так как Запрещающие правила сильнее, доступ Начальнику Автоматизации туда будет закрыт... Что делать? добавлять запрещающие правила для каждого пользователя индивидуально - не то. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.02.2012, 12:23 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3, Для терминалки надо рулить разрешениями ntfs, поэтому рекомендую все папки, в которые доступ не нужен простым пользователям собрать в одном каталоге и откусить у простых пользователей доступ в этот каталог, оставить полный доступ только администраторским и системным учеткам, у самого каталога откусить наследование сверху... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.02.2012, 14:18 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov, понимаете, вот есть у меня группа пользователей из отдела автоматизации, для них создана общая папка "avtomat". как сделать так, что б кроме них никто больше не имел доступа в эту папку. Только надо учесть, что абсолютно ВСЕ пользователи на моем сервере принадлежат группе "Пользователи" (ну кроме Админов). как будут выглядеть Запрещения для такой папки? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.02.2012, 16:11 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3, Здесь запрещать ничего и не надо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.02.2012, 16:17 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Khod, заходя через терминальное подключение - в эту папку можно попасть под любым пользователем, если явно не перекрыть ему кислород ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.02.2012, 16:34 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3Sergey Orlov, понимаете, вот есть у меня группа пользователей из отдела автоматизации, для них создана общая папка "avtomat". как сделать так, что б кроме них никто больше не имел доступа в эту папку. Только надо учесть, что абсолютно ВСЕ пользователи на моем сервере принадлежат группе "Пользователи" (ну кроме Админов). как будут выглядеть Запрещения для такой папки? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.02.2012, 22:30 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3Sergey Orlov, понимаете, вот есть у меня группа пользователей из отдела автоматизации, для них создана общая папка "avtomat". как сделать так, что б кроме них никто больше не имел доступа в эту папку. Только надо учесть, что абсолютно ВСЕ пользователи на моем сервере принадлежат группе "Пользователи" (ну кроме Админов). как будут выглядеть Запрещения для такой папки? Надо дать доступ только определенным пользователям на чтение, изменение, создание файлов и подкаталогов Создаем универсальную группу Avtomat, включаем в нее тех пользователей кому нужен доступ, Создаем каталог Avtomat, в свойства каталога на закладку Security, затем жмем кнопочку Advanced(расширенные) и там снимаем галку наследовать с родителя, жмем копировать, возвращаемся снова на Security, удаляем группу Пользователи, добавляем группу Avtomat, в доступе этой группе ставим все галочки кроме Full control, снова в Advanced и ставил галочку применить все назначения дочерним обьектам. После этого джоступ в эту папку будет доступен, только админам, системе и пользователям входящим в группу avtomat. Если туда нужен доступ только на чтение, то создаем новую группу и ей даем доступ чтение, запуск ну и т.д., модификацию и запись не даем... Закладочка sharing определит доступ к этому каталогу из сети. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 01.02.2012, 22:45 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov, спасибо. То что Вы написали - я и сам понял) Проблемма в другом, счас попробую описать поподробнее: 1. есть две папки "test1" и "test2" 2. есть две группы пользователей "sotrudniki" и "nachalniki" 3. есть два пользователя "rab" и "moigeneral" 4. оба пользователя принадлежат группе "sotrudniki" 5. "moigeneral" входит в группу "nachalniki" 6. в папку "test1" должны входить оба 7. в папку "test2" должен входить только "moigeneral", доступ "rab"-у должен быть Запрещен Как оперируя правами доступа только для Групп осуществить сие?) p.s. если бы можно было сделать как то список правил, выполняющихся по порядку: 1 правило: запретить доступ всем 2 правило: разрешить доступ группе "nachalniki" ... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 08:24 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Вам надо принять на работу, хотя бы по совместительству, системного администратора ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 09:43 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
А то смотреть жалко. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 09:47 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky, )) ну дак не смотрите. я такой же как и тысячи начинающих. плевать мне на ваши насмешки ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 10:00 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Не такой, не учишься или не помогает. И как не смотреть, ведь написано, а я по NNTP мне все видно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 10:16 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky, ) я же написал, про ограничения прав ntfs и ограничение доступа по сети я в курсе. но так, как мне посоветовали с ними обойтись - меня "не устраивает" (если конечно нет альтернативы на win2003, то хрен с ним, отсату) - есть пользователи, состоящие в разных группах, а запреты надо давать только одной из них. Ладно у меня всего 20 пользователей - я могу каждому по отдельности запретить посещать те или иные папки. а когда их 1000 - как мне тогда быть? я что, не доступно описал проблемму? есть пользователь "Начальник отд. автомат-ии", он состоит в 2-х группах: "avtom" и "nachalniki". Доступ к папке "avtomat" даю группе "avtom", а к папке "comdir" должен дать доступ только группе "nachalniki", запретив при этом доступ группе "avtom". Разве можно сделать это, следуя совету Sergey Orlov ?? Надо дать доступ только определенным пользователям на чтение, изменение, создание файлов и подкаталогов Создаем универсальную группу Avtomat, включаем в нее тех пользователей кому нужен доступ, Создаем каталог Avtomat, в свойства каталога на закладку Security, затем жмем кнопочку Advanced(расширенные) и там снимаем галку наследовать с родителя, жмем копировать, возвращаемся снова на Security, удаляем группу Пользователи, добавляем группу Avtomat, в доступе этой группе ставим все галочки кроме Full control, снова в Advanced и ставил галочку применить все назначения дочерним обьектам. После этого джоступ в эту папку будет доступен, только админам, системе и пользователям входящим в группу avtomat. Если туда нужен доступ только на чтение, то создаем новую группу и ей даем доступ чтение, запуск ну и т.д., модификацию и запись не даем... Закладочка sharing определит доступ к этому каталогу из сети. ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 10:41 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3Anatoly Podgoretsky, ) я же написал, про ограничения прав ntfs и ограничение доступа по сети я в курсе. но так, как мне посоветовали с ними обойтись - меня "не устраивает" (если конечно нет альтернативы на win2003, то хрен с ним, отсату) - есть пользователи, состоящие в разных группах, а запреты надо давать только одной из них. Ладно у меня всего 20 пользователей - я могу каждому по отдельности запретить посещать те или иные папки. а когда их 1000 - как мне тогда быть? я что, не доступно описал проблемму? есть пользователь "Начальник отд. автомат-ии", он состоит в 2-х группах: "avtom" и "nachalniki". Доступ к папке "avtomat" даю группе "avtom", а к папке "comdir" должен дать доступ только группе "nachalniki", запретив при этом доступ группе "avtom". ? Ты русский язык понимаешь, в моем примере 1.права даем напрямую, 2.если нет группы в доступе и она не входит в другие, перечисленные в доступе группы, то ей доступа нет, 3. пользователь получает доступ, если он есть хоть в какой-то группе, имеющей доступ на каталог Между прочим, в библиотеке возьмите книжку по windows NT4, там все очень хорошо расписано, к сожалению в нынешних по w2k,w2k3,w2k8 этого практически нет.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 10:55 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Ну что ты такой тупой, сказали же запретов не надо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 10:55 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
авторк сожалению в нынешних по w2k,w2k3,w2k8 этого практически нет.... Видимо ты не те книги смотрел. Но естественно можно использовать книгу по НТ4, с тех пор ничего не изменилось. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 11:03 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyНу что ты такой тупой, сказали же запретов не надо. точно, ступил. всё получилось. спасибо за помощь Sergey Orlov . ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 12:17 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
ещё одна ситуация. пользователи, которые состоят в группе "1сusers", удаленно подключаются к серверу и работают в терминальном режиме. в 1с-ке через "сохранить как" опять же попадаешь на сам сервак и перед тобой открываются все диски. одно дело, что доступа на удаление папок\файлов у них нет. а вот скопировать папку с БД могут... скопировать и вставить в расшаренную папку. что можно в этой ситуации сделать? p.s. можно конечно разделить юзеров на 2 группы: "для удаленной работы" и "для доступа к share". они не смогут скопировать в расшаренный ресурс, и значит копия БД дольше сервера не уйдет... но может есть способ лучше? что бы 1с-юзеры могли пользоваться БД, а скопировать её - нет ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 14:40 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3p.s. можно конечно разделить юзеров на 2 группы: "для удаленной работы" и "для доступа к share". они не смогут скопировать в расшаренный ресурс, и значит копия БД дольше сервера не уйдет... нет, не можно так сделать. пользователь удаленного подключения должен иметь доступ к шаре для выгрузки отчетов из 1с... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 15:04 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3ещё одна ситуация. пользователи, которые состоят в группе "1сusers", удаленно подключаются к серверу и работают в терминальном режиме. в 1с-ке через "сохранить как" опять же попадаешь на сам сервак и перед тобой открываются все диски. одно дело, что доступа на удаление папок\файлов у них нет. а вот скопировать папку с БД могут... скопировать и вставить в расшаренную папку. что можно в этой ситуации сделать? p.s. можно конечно разделить юзеров на 2 группы: "для удаленной работы" и "для доступа к share". они не смогут скопировать в расшаренный ресурс, и значит копия БД дольше сервера не уйдет... но может есть способ лучше? что бы 1с-юзеры могли пользоваться БД, а скопировать её - нет Зачем же не использовали MS SQL, а если использовали то зачем делаете доступ до файлов сервера. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 15:28 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3но может есть способ лучше? что бы 1с-юзеры могли пользоваться БД, а скопировать её - нет Есть - перейти с файловой версии 1с на mssql-ю. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 15:33 |
|
||
|
вопросы по AD
|
|||
|---|---|---|---|
|
#18+
papageorge3, С файл-серверной 1с - никак. И дело даже не в терминальной работе. Даже если бы 1с был просто на сетевом ресурсе, и доступен для чтения - то и читать могут все те, кто работает. Это же ФАЙЛ-СЕРВЕР... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 02.02.2012, 15:35 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=37644093&tid=1497161]: |
0ms |
get settings: |
7ms |
get forum list: |
10ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
136ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
56ms |
get tp. blocked users: |
1ms |
| others: | 211ms |
| total: | 435ms |

| 0 / 0 |
