Здравствуйте!
Поднял АД на 2003 сервере и осталось решить пару нюансов.
Сейчас меня интересует как можно разрешить ново созданному пользователю установку програмного обеспечения на свой ПК (да и вообще дать ему все те права что и у "Администратор"-а).
Я опишу что я делал и как, а вы подскажите, может что то пропустил:
Я создал пользователя Test с паролем Test. По дефолту он стал членом группы "пользователи домена", в свойствах этого пользователя, под закладкой "Член групп" я добавил его во все те группы в которых и сам "Администратор" сидит (Администраторы, Администраторы домена, Администраторы предприятия, Владельцы-создатели групповой политики и Пользователи домена) но при попытке установить ПО на подключенном к домену ПК под пользователем Test получаю от системы сообщение что "The system administrator has set policies to prevent this installation" (надеюсь всем понятно, но если вдруг нет то это приблизительно означает что администратор установил политики безопастности для предотвращения этой установки). Так пишет когда запускаю установку 2003-го офиса, а когда (чисто для опыта) запускаю установку "Гугль Земля" то до самого конца установки все нормально а в конце выдает "COM registration failed. User may not have administrator permission".
Суть в том, что юзеру Test нужно дать все права администратора (на изменение прав доступа к файлам и папкам в том числе). Подскажите пожалуйста кто знает.
P.S.: Пытался найти сам но честно говоря незнал что в поисковик писать чтоб получить нужный ответ, на форуме тоже ненашел (если все же есть то дайте пожалуйста ссылочку).
Кажется все работает. Просто изменения свойств пользователя вступают в силу только после перезагрузки клиента.
если я ничего не пропустил, то вы сделали пользователя Тест администратором Домена, это не совсем хорошо... я бы сказал даже ппц как плохо - потому что есть куча чайников которые могут по незнанию убить вам туже АД в момент.
Исходя из ваших задач вам заглаза хватило бы раздачи пользователям локальных администраторов.
пы.сы. не мешало бы и книжку купить почитать по администрированию винды - хотябы самые азы.
"Тест" это мой аккаунт, тот под которым я захожу на клиентском ПК в домен, с целю проверки групповых политик. Юзеры пока не имеют доступа к серверу.
В корне неверная политика
Правильное направление для твоих задач (IMHO) - группы с ограниченой ответственностью (restrict group)
"restrict group" был бы нужен при наличии юзеров (имеется введу физическое наличие людей), а их пока нет. Сотрудники будут допущены к рабочим местам только после полной настройки всей сети.
У фирмы есть набор ПО которым она собирается пользоваться, все это ПО нужно установить и настроить правильно ЕЩЕ ДО ТОГО КАК ПОЛЬЗОВАТЕЛИ НАЧНУТ РАБОТУ. При этом некоторые права нужно убрать а некоторые добавить(права доступа к некоторым веткам реестра, права доступа к папкам и прочее) . Юзер тест это тот юзер под которым я все это испытываю чтоб в итоге создать аккаунты для всех юзеров в группе "Domain User" а потом разрешить этим юзерам то что необходимо для правильной работы ПО на ихних локальных машинах (либо создать отдельную группу для них). Например ПО предназначенное для брокеров, которым собирается пользоваться данная фирма под обычным членом группы "Domain User" работает нормально, но при попытке обновить ее вылетает сообщение об ошибке с текстом "отказано в доступе...." непомню к чему.
...а вообще я задал вопрос на который так и не получил ответа. Я не сомневаюсь в вашем профессионализме, но если вы не соберетесь отвечать на мой вопрос то либо скажите что мой вопрос задан неправильно и хоть приблизительно опишите почему вы так считаете, а если нет то мне и без ваших комментариев (тех которые не по сути) неплохо живется.
Sysop, сами-то читали, что спрашивали?
Здравствуйте.
Пишу в этой теме, т.к. вопрос практически сходный. Есть Сервер 2003 с контроллером домена. Создал на сервере пользователя (например User) дал права Domain Users и Administrators. Локальный компьютер входит в домен с этой учетной записью User. Начал удалять/устанавливать ПО на компьютере - не дает, говорит "Нужны права администратора". Попытался дать доступ к папке - та же самая история. Для пробы дал пользователю "User" права Domain Admin, на компьютере стало всё нормально: программы ставятся/удаляются, папки расшариваются. Надо бы чтоб пользователь "User" не был Domain Admin но чтоб остались права на удалять/устанавливать ПО и давать доступ к папкам.
Virp, закономерный вопрос - что Вы знаете об AD и возможностями ей управлять? Представляете, что такое GPO?
Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)