Компьютерный форум NoWa.cc Здесь может быть Ваша реклама
Правила Форума
редакция от 22.06.2020
Форум .::NoWa.cc::.
Вернуться   Компьютерный форум NoWa.cc > Операционные системы > Microsoft Windows > Windows 200x Server

Уважаемые пользователи nowa.cc. Мы работаем для вас более 20 лет и сейчас вынуждены просить о финансовой помощи по оплате за сервер.
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже.
Webmoney Webmoney WMZ: Z021474945171 Webmoney WME: E159284508897 Webmoney WMUSDT: T206853643180
Кошелёк для вашей помощи YooMoney 4100117770549562
YooMoney Спасибо за поддержку!

Ответ
 
Опции темы Опции просмотра Language
Старый 19.01.2009, 22:38   #1
Пользователь
 
Пол:Мужской
Регистрация: 01.09.2006
Сообщений: 52
Репутация: 2
По умолчанию GPO: запретить добавление локальных пользователей на машинах в домене

Есть доменный пользователь с правами локального админа на компе. Как с помощью GPO запретить ему создавать новых локальных пользователей?
Heracl вне форума
 
Ответить с цитированием Вверх
Здесь может быть Ваша реклама
Здесь может быть Ваша реклама


Реклама:


Старый 20.01.2009, 00:01   #2
PLAstic
ViP
 
Пол:Мужской
Регистрация: 18.01.2006
Адрес: MSK RU
Сообщений: 2,798
Репутация: 1164
По умолчанию Re: GPO: запретить добавление локальных пользователей на машинах в домене

А никак. Нечего было делать его локальным админом. Ему в любом случае пофиг, что ты там на уровне домена хочешь сделать. Локальная машина - его царство. Загрузится под локальной УЗ и сделает что надо.
PLAstic вне форума
 
Ответить с цитированием Вверх
Старый 20.01.2009, 15:25   #3
Heracl
Пользователь
 
Пол:Мужской
Регистрация: 01.09.2006
Сообщений: 52
Репутация: 2
По умолчанию Re: GPO: запретить добавление локальных пользователей на машинах в домене

Цитата:
Сообщение от PLAstic Посмотреть сообщение
А никак. Нечего было делать его локальным админом. Ему в любом случае пофиг, что ты там на уровне домена хочешь сделать. Локальная машина - его царство. Загрузится под локальной УЗ и сделает что надо.

В том то и дело, чтобы пользователь не мог создать локального админа и грузиться потом под ним, надо успеть перекрыть эту возможность.
Heracl вне форума
 
Ответить с цитированием Вверх
Старый 21.01.2009, 09:24   #4
PLAstic
ViP
 
Пол:Мужской
Регистрация: 18.01.2006
Адрес: MSK RU
Сообщений: 2,798
Репутация: 1164
По умолчанию Re: GPO: запретить добавление локальных пользователей на машинах в домене

Цитата:
Сообщение от Heracl Посмотреть сообщение
чтобы пользователь не мог

Запускает он AVZ и удаляет все групповые политики, которые его могут органичивать. Это если он не знает, где лежат файлы политик и не удаляет их файлы с диска. А далее творит на машине что угодно. Можно пытаться политиками его зарезать, но если пользователь смышлёный, то сможет легко от них освободиться.
Один вариант - идти на машину и доменную УЗ делать, например, Пользователем. Это может повлечь за собой открытие доступа к определённым веткам реестра, дабы работали некоторые софтины.
PLAstic вне форума
 
Ответить с цитированием Вверх
Старый 21.01.2009, 10:24   #5
AlexeyZh
Новичок
 
Пол:Мужской
Регистрация: 18.12.2007
Сообщений: 17
Репутация: 4
По умолчанию Re: GPO: запретить добавление локальных пользователей на машинах в домене

Примитивно можно сделать следующее пользователь переносится в отдельное OU на него накладывается групповая политика в которой в ветке User Policy / Administrative Template / Microsoft management console / Restricted/Permited Snap-in отключаем оснастку Local Users and Group. После применения политики у пользователя исчезает возможность пользоваться данной оснасткой. Однако если пользователь грамотный, то он может найти способ это ограничение обойти.
AlexeyZh вне форума
 
Ответить с цитированием Вверх
Старый 29.01.2009, 16:56   #6
mow_barabulk
Новичок
 
Пол:Мужской
Регистрация: 22.11.2006
Сообщений: 15
Репутация: 3
По умолчанию Re: GPO: запретить добавление локальных пользователей на машинах в домене

Отними у пользователя права локального администратора и никто ничего не сможет добавить.
А будешь экспериментировать с разными оснастками - сломаешь политику безопасности локального компа, а эта болезнь в Windows'e, по себе знаю, излечивается переустановкой. Не придумывай колесо.
mow_barabulk вне форума
 
Ответить с цитированием Вверх
Эти 2 пользователя(ей) сказали cпасибо за это полезное сообщение:
Старый 09.02.2009, 20:00   #7
Zalex_UA
Неактивный пользователь
 
Регистрация: 05.12.2005
Сообщений: 10
Репутация: 2
По умолчанию Re: GPO: запретить добавление локальных пользователей на машинах в домене

Думаю правильный выход - перенести его в павер узерс и дать ему дополнительные привилегии через груповые политики "Назначение прав пользователя"
Zalex_UA вне форума
 
Ответить с цитированием Вверх
Ответ


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Надписи, рисунки на машинах Fizzer Галерея Юмора 1181 14.02.2025 10:59
Организация папок пользователей и обмена в домене PLAstic Windows 200x Server 7 10.03.2009 12:09
Подключение локальных пользователей к сети Интернет через один внешний IP-адрес siraleks Локальные сети и их комплектующие 21 31.01.2008 12:43
о 64 битных машинах ispolin Архив 2 03.01.2006 10:27

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 13:24. Часовой пояс GMT +3.


Copyright ©2004 - 2026 NoWa.cc

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Время генерации страницы 0.05159 секунды с 13 запросами