Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29

Открыть новую тему     Написать ответ в эту тему

articlebot



Administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


В этой статье рассмотрены ключевые моменты по работе с групповыми политиками Active Directory на примере политик Microsoft Windows Server 2003.


     
  1. Введение
  2. Объекты групповых политик
  3. Создание объекта групповой политики
  4. Порядок применения объектов групповой политики
  5. Приоритетность, наследование и разрешение конфликтов
  6. Определение настроек, действующих на компьютер пользователя
  7. Другие инструменты управления групповыми политиками

Введение


С увеличением парка компьютеров на предприятии все более остро встаёт вопрос о стоимости его управления и содержания. Ручная настройка компьютеров отнимает немало времени у персонала и заставляет, с увеличением количества компьютеров, увеличивать штат обслуживающего их персонала. К тому же при большом количестве машин следить за соблюдением принятых на предприятии стандартов настройки становится всё труднее. Групповые политики (Group Policy) являются комплексным инструментом централизованного управления компьютерами с ОС Windows 2000 и выше в домене Active Directory. К компьютерам под управлением ОС Windows NT4/9x групповые политики не применяются: они управляются системными политиками (System Policy), которые в данной статье рассматриваться не будут.



Читать
 
Вопросы по AD GP следует задавать в теме "Групповые политики (Group Policy, GPO): документация, ссылки".
В данной теме производится только обсуждение статьи.

Всего записей: 366 | Зарегистр. 25-05-2001 | Отправлено: 04:46 12-02-2006 | Исправлено: emx, 15:23 01-09-2006
Max_Tarasov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день.  
 
Пожалуйста, помогите принять решение.  
 
Есть центральная сеть предприятия (около 100 компьютеров). В сети поднят домен. Все прекрасно работает.  
Есть около 20 удаленных точек. На каждой от 2 до 5 компьютеров. Связь между центром и точками через интернет. Считаем, что VPN и маршрутизация отстроена и компы всех точек спокойно видят друг-друга и центр, а центр в свою очередь видит все удаленные компы.  
В групповых политиках есть ряд настроек. В том числе установка программного обеспечения и др. Не суть важно.  
В данный момент все компы удаленных точек заведены в домен. Все работает нормально и, в принципе, устраивает.  
Но недавно вылезла проблема, которая требует срочного решения. Если пропадает связь между удаленной точкой и центром, т.е. удаленные компьютеры не видят контроллер домена, то в удаленных точках стопорится вся работа: внутри одной удаленной точки становится невозможным вход в расшаренные папки других компьютеров этой же точки. Хотя залогинится пользователю на компе дает и без контроллера.
Подскажите, такое поведение нормально? Должна ли операционка блокировать доступ к расшаренной папке с разрешением Все Полный доступ, если она не видит контроллер домена? Можно ли это полечить?  
 
Ну, и встал идеалогический вопрос: правильный ли, вообще, подход к организации сети выбран? Конечно, идеально было бы в каждой подсетке поднять свой дополнительный контроллер домена, но это не целесообразно для подсети из двух компьютеров. Да и дорого. Можно ли обойтись клиентскими операционками? А может нет другого варианта, кроме как рабочая группа?  
 
Короче, нужны советы гуру.
 
Вопрос сначала разместил в отдельной теме, но потом наткнулся на эту тему: похоже, надо было писать сюда.

Всего записей: 20 | Зарегистр. 27-09-2007 | Отправлено: 06:28 02-02-2011 | Исправлено: Max_Tarasov, 06:31 02-02-2011
Accessor



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Max_Tarasov
как я понял,
Цитата:
блокировать доступ к расшаренной папке
это значит при попытке зайти на "шару" выскакивает стандартное окно для указания логина и пароля? Можно обойти, как я думаю, разблокировав учётку "Гость" на этом удаленном компьютере, который не подпускает к себе, и дополнительно подкрутив в Локальной политике безопасности параметр "Отказ в доступе к компьютеру по сети" - тут надо убрать гостя, да собственно, всех убрать из этого поля. А в "Разрешить доступ к компьютеру из сети" добавить "Гостя".

Всего записей: 2863 | Зарегистр. 31-10-2003 | Отправлено: 15:49 02-02-2011
Max_Tarasov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Можно обойти, как я думаю, разблокировав учётку "Гость"

Так пробовал, но не помогло.

Всего записей: 20 | Зарегистр. 27-09-2007 | Отправлено: 17:21 02-02-2011
Accessor



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Max_Tarasov
Цитата:
Так пробовал, но не помогло.
Подкручивание локальной политики имело место?

Всего записей: 2863 | Зарегистр. 31-10-2003 | Отправлено: 19:00 02-02-2011
Max_Tarasov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Подкручивание локальной политики имело место?

Гость включен, безопасность исправлена, применение анонимных ко всем включено, модель доступа - гостевая.

Всего записей: 20 | Зарегистр. 27-09-2007 | Отправлено: 11:34 03-02-2011
Accessor



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Тогда я опускаю руки. Если появятся ещё какие-то соображения, то сообщу.

Всего записей: 2863 | Зарегистр. 31-10-2003 | Отправлено: 12:07 03-02-2011
stdiesel

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Где можно найти первую статью? Здесь она не грузится что-то...

Всего записей: 56 | Зарегистр. 05-07-2010 | Отправлено: 14:51 31-03-2011
Kidrobot

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Где можно найти первую статью? Здесь она не грузится что-то...

Присоединяюсь к вопросу, может есть ссылки на другие места?

Всего записей: 7 | Зарегистр. 22-12-2008 | Отправлено: 11:34 19-05-2011
kamikadze2003

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
+ присоединяюсь... где статья то первая? )

Всего записей: 57 | Зарегистр. 13-08-2008 | Отправлено: 08:15 25-05-2011
gwkirk

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Где разрешить опытному пользователю запуск программ из командной строки?

Всего записей: 38 | Зарегистр. 19-10-2007 | Отправлено: 14:02 30-09-2011
C0USIN



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Где можно найти первую статью? Здесь она не грузится что-то...

Вообще весь сайт ru-board.com перестал грузиться. Перекидывает на форум. Что случилось?

Всего записей: 2739 | Зарегистр. 18-07-2003 | Отправлено: 12:40 06-10-2011 | Исправлено: C0USIN, 12:43 06-10-2011
PointUser

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть сохраненная копия статьи у кого?
у гугла нет

Всего записей: 7 | Зарегистр. 12-12-2010 | Отправлено: 21:58 02-11-2011
ALI_IVERSON



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здраствуйте!
Такой вопрос, при добавление пользователя в домен, исчезает Internet Explorer, при попытке входа выдает что то типо он удалён, так у всех пользователей, админов и т.д, сервер 2003, юзеры XP sp-3.  
В чем может быть проблема?

Всего записей: 6 | Зарегистр. 15-02-2012 | Отправлено: 10:12 16-02-2012
OKN



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ALI_IVERSON
Значит ваш администратор в групповых политиках указал такие действия
Как только пользователь/компьютер входит в домен, срабатывают групповые политики домена.
Если администратор теперь вы - смотрите на контроллере домена в Active Directory Users and Computers. Но очень рекомендую сто раз подумать, перед тем как что-то менять..

Всего записей: 49 | Зарегистр. 27-07-2003 | Отправлено: 12:22 16-02-2012
ALI_IVERSON



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А вы более подробней описать можете что где менять?
или сылкой помочь)

Всего записей: 6 | Зарегистр. 15-02-2012 | Отправлено: 12:53 16-02-2012
OKN



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ALI_IVERSON
Чтоб ответить более подробно нужно видеть ваши настройки, т.к. позможны варианты.
 
http://www.google.ru/#hl=ru&newwindow=1&site=&q=Active+Directory+Users+and+Computers&oq=Active+Directory+Users+and+Computers&aq=f&aqi=g10&aql=1&gs_sm=3&gs_upl=2035l10112l0l10618l2l2l0l0l0l0l292l577l2-2l2l0&bav=on.2,or.r_gc.r_pw.,cf.osb&fp=7b722ab4bfed921&biw=1031&bih=670

Всего записей: 49 | Зарегистр. 27-07-2003 | Отправлено: 13:09 16-02-2012
ALI_IVERSON



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Что нада скинуть? мб логи какиенибудь?

Всего записей: 6 | Зарегистр. 15-02-2012 | Отправлено: 15:14 16-02-2012
bunak



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Подскажите, такое поведение нормально? Должна ли операционка блокировать доступ к расшаренной папке с разрешением Все Полный доступ, если она не видит контроллер домена? Можно ли это полечить?  

Поведение нормальное
ОС хранит внутри кеш залогиненых пользователей, а групповых политиках прописано количество входов на локальный компьютер при физическом отключении от домен контроллера (дальше - DC), потому вы логинетесь. Кстати новый пользователь созданный в Центре не войдет на удаленных точках
 
Похоже доступ к шарам вы организовали с помощью групп, в которые включены пользователи домена, что очень правильно. НО. Список групп в которые включен пользователь находит в базе AD, и передается этот список в ОС в тиките при аутентификации пользователя или при попытке входа на шару (я уже точно не помню детально). Т.е. когда вы залогинились и пробуете войти на шару при отключенном соединение к AD (любой DC или глобальном каталог) то ОС не получила список групп в которые включен пользователь, и следовательно шара вас не пускает. Для решения этой задачи вам достаточно развернуть глобальные каталоги на удаленных филиалах

Всего записей: 85 | Зарегистр. 23-03-2007 | Отправлено: 14:04 22-10-2012
oriang



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На 10ке не выполняется команда gpupdate /force
ошибок применения не выскакивает. Просто висит "выполняется обновление политики"
 
кто- нибудь сталкивался?

Всего записей: 15 | Зарегистр. 29-01-2010 | Отправлено: 13:59 21-10-2019
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru