Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2) / 20 сообщений из 20, страница 1 из 1
19.11.2012, 14:15
    #38044064
tamerlan00
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
Домен, AD, Win 2003SP2
Господа, проблема в следующем:
Пользователь домена авторизуется на станции и работает с программной установленной на диске C.
При попытке этой программы сделать какие-либо изменения на диске, выходит отлуп в виде отказа в доступе.
Это справедливо для всех файлов, кроме содержимого папок пользователя (рабочий стол, мои документы и пр.)
Конечно можно продублировать пользователя локально в учетных записях и дать ему права локального админа (возможно и другие права результат дают, но пока не проверял)
Но как их ему назначить не прибегая к этому методу. Весь в домен может быть включены сотни компов и сотни пользователей и не очень бы хотелось устанавливать [сотни х сотни] учетных записей.

Есть мысли?
P.S. Нужной темы, увы, не нашел. Буду благодарен за ссылки.
P.P.S. Если знаете как это сделать через групповые политики, укажите ветку. Я так и не смог ее найти.
...
Рейтинг: 0 / 0
19.11.2012, 14:30
    #38044092
bga83
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00,

ты вообще в курсе какой именно и куда нужен доступ твоей программе? Если есть четкий перечень ресурсов и прав, то все это можно запихнуть в скрипт, который через GPO повесить на логон пользователя.

Если будешь все же давать права локального админа, то я не понял при чем тут дублирование пользователя в локальных учетках, раз у тебя домен. В этом случае проще воспользоваться через GPO такой фишкой как Restricted Groups
...
Рейтинг: 0 / 0
19.11.2012, 14:47
    #38044118
tamerlan00
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
bga83tamerlan00,
ты вообще в курсе какой именно и куда нужен доступ твоей программе? Если есть четкий перечень ресурсов и прав, то все это можно запихнуть в скрипт, который через GPO повесить на логон пользователя.

Да, программа известна. Также есть несколько других программ, которые пользователь будет периодически запускать во время сеанса.

bga83Если будешь все же давать права локального админа, то я не понял при чем тут дублирование пользователя в локальных учетках, раз у тебя домен. В этом случае проще воспользоваться через GPO такой фишкой как Restricted Groups
Извини, немного неверно выразился. Сейчас пользователи домена никакими администраторами не являются. Я знаю, что приложения работают, если на локальной станции добавить доменную учетку пользователя с правами админа. Но это ж по всем компам шариться надо, что для лентяя не очень.

В идеале, хотелось бы, чтобы некоторые приложения, запускаемые доменным пользователем, получали права локального администратора (вообще-то просто нужны права на изменение файлов настроек, реестра и т.п.).

За ссылку спасибо, метод понял. Надеюсь будут решения через GPO. Help!
...
Рейтинг: 0 / 0
19.11.2012, 15:25
    #38044192
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00,

13495166
...
Рейтинг: 0 / 0
19.11.2012, 15:30
    #38044207
Khod
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00,

Такая же тема в рубрике "вопрос-ответ"
Не плоди темы!
...
Рейтинг: 0 / 0
19.11.2012, 15:35
    #38044214
tamerlan00
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
Khod,

Извини, но мне нужна помощь. Когда будет найдено решение я сообщу модератору, чтобы ее удалили тему, в которой это решение не содержится.

Кстати есть варианты через GPO. (+ пример скрипта, если он понадобится)
...
Рейтинг: 0 / 0
19.11.2012, 15:38
    #38044220
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00Khod,

Извини, но мне нужна помощь. Когда будет найдено решение я сообщу модератору, чтобы ее удалили тему, в которой это решение не содержится.

Кстати есть варианты через GPO. (+ пример скрипта, если он понадобится)

wmi
...
Рейтинг: 0 / 0
19.11.2012, 15:43
    #38044230
Khod
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00,

Дай всем пользователям роль администратора домена
Гляди, через недельку поймёшь, почём фунт сала.
...
Рейтинг: 0 / 0
19.11.2012, 15:51
    #38044242
bga83
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
Khodtamerlan00,

Дай всем пользователям роль администратора домена
Гляди, через недельку поймёшь, почём фунт сала.
Знакомые рассказывали. По сути они командой перешли на новое место и там столкнулись с тем, что в домене примерно 90% пользователей(а их общее число было в несколько тысяч) были в группе доменных администраторов . Так что такое тоже встречается
...
Рейтинг: 0 / 0
19.11.2012, 15:53
    #38044246
bga83
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00Khod,

Извини, но мне нужна помощь. Когда будет найдено решение я сообщу модератору, чтобы ее удалили тему, в которой это решение не содержится.

Кстати есть варианты через GPO. (+ пример скрипта, если он понадобится)я же тебе ссылку дал. Там вся твоя проблема решается в 4 клика мышкой и после перезагрузки рабочих станций все ПО будет нормально работать.
...
Рейтинг: 0 / 0
19.11.2012, 15:53
    #38044247
tamerlan00
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
bga83tamerlan00,

ты вообще в курсе какой именно и куда нужен доступ твоей программе? Если есть четкий перечень ресурсов и прав, то все это можно запихнуть в скрипт, который через GPO повесить на логон пользователя.


Помоги если можешь. Как это сделать? Я не знаком с языком Visual Basic Scripting Edition, равно как и с JScript.
*.bat файлы дело понятное, но я не знаю можно ли их там использовать для WinXP, и, если да, то как там права назначать.

Благодарен буду за ссылку на полезную статейку по этому поводу или за кусок кода, который определяет права пользователя на некоторые ресурсы системы (папки, файлы)
...
Рейтинг: 0 / 0
19.11.2012, 15:58
    #38044260
bga83
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00bga83tamerlan00,

ты вообще в курсе какой именно и куда нужен доступ твоей программе? Если есть четкий перечень ресурсов и прав, то все это можно запихнуть в скрипт, который через GPO повесить на логон пользователя.


Помоги если можешь. Как это сделать? Я не знаком с языком Visual Basic Scripting Edition, равно как и с JScript.
*.bat файлы дело понятное, но я не знаю можно ли их там использовать для WinXP, и, если да, то как там права назначать.

Благодарен буду за ссылку на полезную статейку по этому поводу или за кусок кода, который определяет права пользователя на некоторые ресурсы системы (папки, файлы)
так и используй bat-файлы. NTFS-права раздаются через cacls
...
Рейтинг: 0 / 0
19.11.2012, 16:04
    #38044267
tamerlan00
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
bga83так и используй bat-файлы. NTFS-права раздаются через cacls
О! А вот за команду спасибо! Никогда не пользовался такой. Буду изучать.
Кстати, на будущее хотел узнать, если данная команда работает с NTFS-правами, то что делать в случае с FAT32. Или у доменных пользователей на таких системах будет все в порядке. К сожалению, нет под рукой такой системы чтобы проверить.
...
Рейтинг: 0 / 0
19.11.2012, 16:05
    #38044275
bga83
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00bga83так и используй bat-файлы. NTFS-права раздаются через cacls
О! А вот за команду спасибо! Никогда не пользовался такой. Буду изучать.
Кстати, на будущее хотел узнать, если данная команда работает с NTFS-правами, то что делать в случае с FAT32. Или у доменных пользователей на таких системах будет все в порядке. К сожалению, нет под рукой такой системы чтобы проверить.
в фате не было ограничений по правам доступа
...
Рейтинг: 0 / 0
19.11.2012, 16:08
    #38044281
Khod
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00О! А вот за команду спасибо! Никогда не пользовался такой. Буду изучать.
Кстати, на будущее хотел узнать, если данная команда работает с NTFS-правами, то что делать в случае с FAT32. Или у доменных пользователей на таких системах будет все в порядке. К сожалению, нет под рукой такой системы чтобы проверить.

Системы нет - проблемы нет.
...
Рейтинг: 0 / 0
19.11.2012, 16:18
    #38044297
tamerlan00
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
bga83в фате не было ограничений по правам доступа
KhodСистемы нет - проблемы нет.
Спасибо за инфу. Будут проблемы Обращусь еще =)
...
Рейтинг: 0 / 0
20.11.2012, 11:47
    #38045106
tamerlan00
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
bga83в фате не было ограничений по правам доступа
KhodСистемы нет - проблемы нет.
Люди, спасибо Вам за помощь. Задачу я решил, добавив в логон строку вида
cacls "c:\Program Files\прога" /T /E /G "Домен\Пользователи домена":F
Но, как это и бывает, появилась новая задача. В папке приложения находится свыше 2000 файлов. Естественно запускать calcs при каждом старте логоне пользователя привете к существенному снижению производительности в начале работы, тем более что парк техники, на котором работают пользователи, далеко не новый.
Есть ли возможность проверить входит ли группа пользователей "Домен\Пользователи домена" в список объектов, которым выданы разрешения на данную папку. Думаю достаточно будет проверить права на папку, не заморачиваясь над правами содержимого папки.

Я немного покопал cacls.
Команда cacls "c:\Program Files\прога" выводит группы и пользователей с разрешениями на объект. Как опросить этой командой относительного одного пользователя или группы я не нашел.
Может есть cmd-команда, которая позволяет в результирующей строке найти заданного пользователя(группу)?

Help!
...
Рейтинг: 0 / 0
20.11.2012, 12:35
    #38045188
bga83
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
findstr
...
Рейтинг: 0 / 0
20.11.2012, 15:48
    #38045550
tamerlan00
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
bga83findstr
Спасибо. Немного поколдовал с этими командами и сделал, то что хотел
Код: javascript
1.
2.
3.
4.
@echo off
cacls "c:\Program Files\lotus\notes" | find "домен\Пользователи домена" > nul
rem Если не выдано прав пользователям домена, то выдать их.
if %ERRORLEVEL% EQU 1 cacls "c:\Program Files\lotus\notes" /T /E /G "домен\Пользователи домена":F > nul


Теперь то что надо. Спасибо огромное Вам за помощь! Нет теперь нужды в админских правах рядовым пользователям и права на нужные проги даются единожды на станции
...
Рейтинг: 0 / 0
20.11.2012, 15:55
    #38045573
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2)
tamerlan00bga83findstr
Спасибо. Немного поколдовал с этими командами и сделал, то что хотел
Код: javascript
1.
2.
3.
4.
@echo off
cacls "c:\Program Files\lotus\notes" | find "домен\Пользователи домена" > nul
rem Если не выдано прав пользователям домена, то выдать их.
if %ERRORLEVEL% EQU 1 cacls "c:\Program Files\lotus\notes" /T /E /G "домен\Пользователи домена":F > nul


Теперь то что надо. Спасибо огромное Вам за помощь! Нет теперь нужды в админских правах рядовым пользователям и права на нужные проги даются единожды на станции
Зачем же full давать, достаточно Change....
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Как обеспечить доступ на изменение к диску С пользователю домена (AD, GPO, Win2003SP2) / 20 сообщений из 20, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]