![]() |
|
| Правила Форума редакция от 22.06.2020 |
|
|||||||
|
|
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже. |
|
![]() |
|
|
Опции темы | Опции просмотра |
Language
|
|
|
#1
|
|
Пользователь
Пол:
Регистрация: 01.09.2006
Сообщений: 52
Репутация: 2
|
Есть доменный пользователь с правами локального админа на компе. Как с помощью GPO запретить ему создавать новых локальных пользователей?
|
|
|
|
| Реклама: |
|
|
#2
|
|
ViP
![]() Пол:
Регистрация: 18.01.2006
Адрес: MSK RU
Сообщений: 2,798
Репутация: 1164
|
А никак. Нечего было делать его локальным админом. Ему в любом случае пофиг, что ты там на уровне домена хочешь сделать. Локальная машина - его царство. Загрузится под локальной УЗ и сделает что надо.
|
|
|
|
|
|
#3
|
|
Пользователь
Пол:
Регистрация: 01.09.2006
Сообщений: 52
Репутация: 2
|
В том то и дело, чтобы пользователь не мог создать локального админа и грузиться потом под ним, надо успеть перекрыть эту возможность. |
|
|
|
|
|
#4
|
|||||||||||||||||||||||
|
ViP
![]() Пол:
Регистрация: 18.01.2006
Адрес: MSK RU
Сообщений: 2,798
Репутация: 1164
|
Запускает он AVZ и удаляет все групповые политики, которые его могут органичивать. Это если он не знает, где лежат файлы политик и не удаляет их файлы с диска. А далее творит на машине что угодно. Можно пытаться политиками его зарезать, но если пользователь смышлёный, то сможет легко от них освободиться. Один вариант - идти на машину и доменную УЗ делать, например, Пользователем. Это может повлечь за собой открытие доступа к определённым веткам реестра, дабы работали некоторые софтины. |
|||||||||||||||||||||||
|
|
|
| Сказали спасибо: |
|
|
#5
|
|
Новичок
Пол:
Регистрация: 18.12.2007
Сообщений: 17
Репутация: 4
|
Примитивно можно сделать следующее пользователь переносится в отдельное OU на него накладывается групповая политика в которой в ветке User Policy / Administrative Template / Microsoft management console / Restricted/Permited Snap-in отключаем оснастку Local Users and Group. После применения политики у пользователя исчезает возможность пользоваться данной оснасткой. Однако если пользователь грамотный, то он может найти способ это ограничение обойти.
|
|
|
|
| Сказали спасибо: |
|
|
#6
|
|
Новичок
Пол:
Регистрация: 22.11.2006
Сообщений: 15
Репутация: 3
|
Отними у пользователя права локального администратора и никто ничего не сможет добавить.
А будешь экспериментировать с разными оснастками - сломаешь политику безопасности локального компа, а эта болезнь в Windows'e, по себе знаю, излечивается переустановкой. Не придумывай колесо. |
|
|
|
| Эти 2 пользователя(ей) сказали cпасибо за это полезное сообщение: |
|
|
#7
|
|
Неактивный пользователь
Регистрация: 05.12.2005
Сообщений: 10
Репутация: 2
|
Думаю правильный выход - перенести его в павер узерс и дать ему дополнительные привилегии через груповые политики "Назначение прав пользователя"
|
|
|
|
![]() |
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Надписи, рисунки на машинах | Fizzer | Галерея Юмора | 1181 | 14.02.2025 10:59 |
| Организация папок пользователей и обмена в домене | PLAstic | Windows 200x Server | 7 | 10.03.2009 12:09 |
| Подключение локальных пользователей к сети Интернет через один внешний IP-адрес | siraleks | Локальные сети и их комплектующие | 21 | 31.01.2008 12:43 |
| о 64 битных машинах | ispolin | Архив | 2 | 03.01.2006 10:27 |
|
|