Как дать права локального админа на всех машинах, но не давать админа домен #212713


#0 by Добрый Лемур
Сабж
#1 by Добрый Лемур
Думаю, что надо включить его в группу.
#2 by mergan
Правильно думаешь. Вот только в какую группу не сказал.
#3 by Omega
мгм... в группу "Администраторы" на конкретной рабочей станции?
#4 by Добрый Лемур
Мне нужно чтобы на всех рабочих станциях домена сразу.
#5 by ASV
в группу "Администраторы" - и исключить вход на контролер домена
#6 by mergan
Что-то мне подсказывает, что ты прав. Кто подсказал?
#7 by gr13
может просто не давать ему права администратора схемы?
#8 by mergan
(5,7)Чего?
#9 by ASV
в AD есть группа "Администраторы"
#10 by gr13
угу
#11 by ASV
при входе на локальную машину дает права админа при входе на контролер домена также права админа, нужно убрать
#12 by Добрый Лемур
А зачем нужен администратор схемы?
#13 by Добрый Лемур
И что, администратор обычный от администратора домена отличается только тем, что может войти на контроллер домена с администраторскими правами?
#14 by Добрый Лемур
Глупость какая-то получается.й
#15 by Добрый Лемур
Вопрос не исчерпан. Может есть еще мнения.
#16 by smaharbA
нет, только для конкретной локальной машины (можна чехом во всей сети раздать)
#17 by Добрый Лемур
Что значит чехом?
#18 by Добрый Лемур
А мне нужно, чтобы для всех машин сразу. Не может быть, чтобы домен не предоставлял такой функции.
#19 by smaharbA
для всех машин... но вопрос ? кто будет локальным админом, тот кто токачто залогинен или по списку соответствия ?
#20 by ASV
тогда скриптами
#21 by mergan
(9,10)Ребятишки в школу или внематочно читать вопрос.
#22 by Добрый Лемур
по списку
#23 by smaharbA
т.е. "Иванов == 192.168.1.111" так примерно ?
#24 by Добрый Лемур
Не совсем. Если имя пользователя такое-то, то права такие-то.
#25 by Kity
А вообще-то не получится. Имена могут быть разными на разных компьютерах.
#26 by AeDen
В домене-то одно имя.
#27 by Kity
Думаю, что эта задача так просто не решится. Станции под управлением какой ОС? Да и вообще зачем такие вещи делать? Почему нельзя на домене завести юзера?
#28 by Добрый Лемур
Windows XP SP2.
#29 by AeDen
Вас ждут тут: :)
#30 by Kity
Я имела ввиду имена локальных администраторов: они могут быть разными.
#31 by Kity
А я знаю:) Но я еще немного и администрирую домены и хотела помочь.
#32 by AeDen
Помогать-то помогайте, но и с той темы съезжать не надо)))
#33 by AeDen
А зачем так? Автор хочет списку пользователей в домене дать права.
#34 by Kity
Может быть я вопрос не поняла? Надо всем локальным администраторам раб. станций дать права используя домен. Так?
#35 by Добрый Лемур
Дать определенному пользователю домена на все машинах права администратора, но права администратора домена при этом не давать. Мне кажется, есть просто и изящное решение этого вопроса.
#36 by Kity
Ну вообще-то конечно можно и так. Но так ведь это надо локально на каждой раб. станции настраивать. А если их очень много и они периодически переставляются? Не очень удобно. Я все таки хотела бы узнать контекст задачи - может быть вообще можно другим способом решить исходную проблему.
#37 by Черт
Мда, читайте первоисточники, иногда полезно
#38 by YF
Делаешь групповую политику, в которой привходе прописываешь скрипт, который добавляет текущего зверя в Администраторы. Проблемы: 1. Не знаю как пишется скрипт, но на форуме были ссылки 2. Не помню точно удасться ли под именем System такое счастье осуществить, если не удасться, то нуно как-то запускать от имени другого пользователя ...
#39 by smaharbA
решается элементарно...
#40 by DES
Ну, так и подскажи! А не лепи умняк тут ...
#41 by Добрый Лемур
Скажи как?
#42 by smaharbA
яж счас не "тупой адинесник" :) Я админ >:( /// Computer = "ИмяИлиИПИМожноПеребратьИИзАД" Set Group = GetObject("WinNT://" & strComputer & "/Администраторы,group") Set User = GetObject("WinNT://APP/ginzburg,user") Group.Add(User.ADsPath) ... ну как по списку и условию, и с разными языками для имен групп думаю разберешься...
#43 by smaharbA
[1C] Computer = "ИмяИлиИПИМожноПеребратьИИзАД" Set Group = GetObject("WinNT://" & Computer & "/Администраторы,group") Set User = GetObject("WinNT://APP/ginzburg,user") Group.Add(User.ADsPath) [/1C]
#44 by Ангел-Хоронитель
создать подразделение "Компы", запихать туда все компы, в GP прописать всех пользователей в группу Administrators.... изящно, вроде....
#45 by Добрый Лемур
Ошибка, не найдена группа пользователей.
#46 by smaharbA
Administrators
#47 by smaharbA
Computer - это на каком компе собрался менять (запускаешь с любого, но с правами админа домена) APP - это контроллер домена
#48 by IMHO
есть вариант проще, вернее удобнее. Создай в АД глобальную группу безопасности и забей туда нужных тебе пользователей, а потом забей эту группу в группу Администраторы на локальных машинах. Думаю что много ума не надо чтобы переделать для этого скрипт от абрахамса. Только чтоб редактировать пользователей и назначать права на компе надо входить в группу администраторы на том компе где назначаешь, и какие права в домене вообще без разницы. Группа администраторы домена входит в группу администраторы локального компьютера по умолчанию, поэтому домен админ - админ по умолчанию на локальных машинах. Если локальный админ выкинет администраторов домена из администраторов то скрипт обломается даже у домен админа и он будет иметь права гостя или пользователя на компе(в зависимости от того разблокирован гость или нет). Подумай об этом когда надо будет убирать пользователей из локальных админов.
Тэги: Админ
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С