Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » [решено] Администрирование доменных компьютеров

Ответить
Настройки темы
[решено] Администрирование доменных компьютеров

Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Привет! Осваиваю Active Directory, в процессе изучения возник вопрос. Смоделируем ситуацию.

Есть некоторый пользователь testuser01, находящийся в OU Test-env, к которому привязана политика "User configuration - Policies - Administrative templates - Control panel - Prohibit access to control Panel and PC settings". Соответственно, запрещает открывать контрольную панель или любую ее составляющую.

Мой вопрос идеологический. Предположим в техподдержку звонит пользователь и сообщает, что у него "Все стало большим и на экран не помещается."
Специалист быстро смекает что у пользователя слетело разрешение экрана, подключается к компютеру удаленно, пытается открыть контрольную панель и... не может.
Если технической поддержке будет необходимо изменить что-либо в контрольной панели для одного пользователя сию минуту, нужно будет писать ему индивидуальное GPO?
Или есть способ открыть контрольную панель, обойдя политику?
Можно ли сделать так, чтобы компьютер спрашивал логин-пароль привелегированной учетной записи в ответ на все запрещенные политикой действия, вместо сухого "Доступ запрещен"?
Первой мыслью было что-то вроде "Runas /user:domain\administrator control", политика учетную запись администратора, конечно же, не затрагивает.
Но сообщение о том что доступ запрещен настигло меня и тут.
Пожалуйста, разьясните правильную модель поведения в таких ситуациях, или ткните носом что прочитать, поиск успехом не увенчался.

Спасибо!

Отправлено: 14:41, 14-10-2013

 

Аватара для Denis Dyagilev

Модератор


Moderator


Сообщения: 969
Благодарности: 222

Профиль | Отправить PM | Цитировать


Цитата ctumko:
Можно ли сделать так, чтобы компьютер спрашивал логин-пароль привелегированной учетной записи в ответ на все запрещенные политикой действия »
Вообще-то это называется UAC.

Отправлено: 15:35, 14-10-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg Capture.JPG
(37.9 Kb, 28 просмотров)

UAC включен. При вызове control из win+r или другими способами, сразу вываливает окно. Сделал скриншот, прикрепил.

Отправлено: 15:40, 14-10-2013 | #3


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


UAC — технология, призванная скорее бить по рукам нерадивым администраторам, чем решать проблемы доменных пользователей. В нормальном домене у пользователей нет и никогда не будет административных привилегий, в связи с чем UAC в данной ситуации не только не поможет, но даже будет мешать.

Единственное, что может вам помочь в данной ситуации — не создавать себе заранее проблем. Запрет Control Panel не решает проблем безопасности, Control Panel — это только косметика, интерфейс, к правам доступа отношения не имеет. Если же вы всё же желаете держать Control Panel заблокированной, придётся писать отдельное GPO.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:48, 14-10-2013 | #4


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


WindowsNT, спасибо, теперь концепция более-менее ясна.

Отправлено: 22:51, 14-10-2013 | #5



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » [решено] Администрирование доменных компьютеров

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Экспорт доменных учеток Mailer Microsoft Windows NT/2000/2003 9 08-12-2011 08:55
Доступ - [решено] Изменить пароль локального администратора доменных компьютеров УДАЛЁННО - как?! Kyzylorda_Gabit Microsoft Windows 2000/XP 1 31-10-2009 14:43
2 доменных контроллера s_admin Microsoft Windows NT/2000/2003 11 04-09-2008 01:01
Администрирование средней корпоративной сети из 300 компьютеров. kernel-it Программное обеспечение Windows 3 20-11-2007 20:48
Удаленное выключение компьютеров (группы компьютеров) в домене zonderz Программное обеспечение Windows 1 18-10-2007 09:49




 
Переход