Avatar billede woolbox Nybegynder
24. januar 2003 - 10:22 Der er 17 kommentarer og
1 løsning

AD: Tilføje domain brugere til lokale grupper via GPO?

Hej

Kan man tilføje bruger/grupper fra AD til klienternes lokale grupper via Group Policies? - Og i givet fald, hvordan? :o)
Avatar billede burningice Nybegynder
24. januar 2003 - 17:00 #1
hvorfor ialverden skulle man dog gøre det?
Avatar billede burningice Nybegynder
24. januar 2003 - 17:02 #2
tror ikke man kan via GPO, men det skulle ikke være det store problem at scripte sig ud af, og sætte det ind i loginscriptet
Avatar billede woolbox Nybegynder
24. januar 2003 - 22:45 #3
Grundlaget er såmænd enkelt nok: Når man skal rulle AD ud til 8 forskellige lande med omkring 1.000 brugere, så laver man en account som brugerne kan bruge til at melde deres maskine på deres domain. I root domainet findes alle administrator-accounts som skal have lokal admin rettigheder på de enkelte maskine, uanset om brugeren tilføjer eller ej. :o)

Hvordan gør man det i et script?

Egentlig så jeg også gerne at man kunne ændre lokal admin password via GPO eller script, men ...!?
Avatar billede Slettet bruger
26. januar 2003 - 23:52 #4
Det kan man godt, men da det er en smule tricky, ville det være rart at vide hvilken lokal gruppe du ønsker at føje domain brugere/grupper til.
Avatar billede woolbox Nybegynder
27. januar 2003 - 01:32 #5
tpo -> Ok, jeg ønsker at tilføje gruppen "Enterprise Admins" fra mit root-domain, til den lokale "Local Administrators" på klienter og servere i mine subdomains. (Der er et subdomain pr. land, 8 stk. i alt).
Avatar billede Slettet bruger
27. januar 2003 - 03:35 #6
På dit toplevel domain laver du en ny GPO. (Jeg går udfra at du ved hvordan).

Der skal du åbne: Computer Configuration > Windows Settings > Security Settings
Højreklik på Restricted Groups - vælg Add Group - klik på Browse - vælg gruppen Administrators - klik OK - OK.

Højreklik på den lige tilføgede gruppe Administrators - vælg Security.
I den øverste box klikker du på Add og browser dig frem til de grupper og/eller brugere der skal være med i den lokale gruppe Administrators.

ADVARSEL: Alle brugere og grupper der måtte være i den lokale gruppe bliver fjernet, der vil kun være dem som du har tilføget i din GPO. Så du bør mindst tilføge Kontoen: Administrator og Gruppen: Domain Admins (De er der jo pr. default i forvejen) samt Gruppen: Enterprise Admins.   

Da jeg skrev at det kunne være lidt tricky, tænkte jeg på de grupper der ikke findes på en DC, f.eks Power Users, den gruppe kan du ikke browse dig frem til, men må i stedet indtaste gruppen's SID.
Avatar billede woolbox Nybegynder
27. januar 2003 - 14:52 #7
Fedt, det må jeg lige prøve - kan man resette administrator password via GPO? :)
Avatar billede Slettet bruger
27. januar 2003 - 15:06 #8
Det tror jeg ikke.
Avatar billede burningice Nybegynder
27. januar 2003 - 23:20 #9
woolbox>> der er et lille ekspempel på oprettelse af en bruger her, http://www.aspfree.com/adsi/createuser.asp
Avatar billede Slettet bruger
06. februar 2003 - 09:42 #10
Hej woolbox
En kommentar ville være rar!
Avatar billede woolbox Nybegynder
06. februar 2003 - 10:57 #11
I'll get back to you soon!! :o)
Avatar billede woolbox Nybegynder
10. februar 2003 - 13:58 #12
Hmm, tak for hjælpen men jeg kunne desværre ikke bruge det i denne situation. Jeg havde glemt at man kun kan tilføje brugere og ikke grupper til lokale grupper, så jeg kan desværre ikke bruge det til så meget! :o(

Men TPO, du har faktisk svaret på det jeg spurgte om, så du får points! :o)
Avatar billede Slettet bruger
10. februar 2003 - 14:18 #13
Man kan da sagtens tilføje grupper til lokale grupper!
Avatar billede woolbox Nybegynder
10. februar 2003 - 14:38 #14
Damn, flot Wool - blandede sammen med Domain Local groups, som jeg netop har eksperimenteret med. Jeg prøver lige, og så melder jeg lige tilbage :)

Tak for det!! ;o)
Avatar billede woolbox Nybegynder
10. februar 2003 - 14:50 #15
Lige en ting mere, kan man bruge systemvariable? - Fx. gør vi typisk den enkelte bruger til lokal administrator (da vi har mange udviklere og andet), og så er vi nødt til at have en GPO pr. bruger hvis den fjerner de medlemmer der er i forvejen!!! ;o)
Avatar billede Slettet bruger
10. februar 2003 - 15:52 #16
Lav en Global Security Group F.eks "Local Administrators" gør denne gruppe medlem af den lokale gruppe Administrators, ved hjælp af GPO (Som tidligere angivet).

Du kan så "lave/Fjerne lokale administratorer" ved at tilføje/fjerne brugere i gruppen "Local Administrators".

Skal det være mere nyanceret, kan du lave flere OU'er (En for hver Afdeling/Land eller hvad du måtte have behov for) og flytte dine maskiner ind i disse OU'er. Derefter kan du lave en GPO for hver OU. Mulighederne er mangfoldige.
Avatar billede woolbox Nybegynder
10. februar 2003 - 20:38 #17
Det giver stadigvæk ikke mulighed for kun at tillføje computerens primære bruger, som lokal administrator! :o(

Vi har opgivet planen, troede faktisk også Enterprise Admins havde guderettigheder på alle subdomains og klienter, hvad f*nden skal man ellers med den!?! :o(
Avatar billede Slettet bruger
10. februar 2003 - 20:48 #18
Jeg er ikke sikker på at jeg helt har forstået hvad det er du vil lave.
Nå men det har da været spændende.

Hilsen
tpo
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester



IT-JOB

Formpipe Software A/S

Hunterprofil

Netcompany A/S

Test Consultant

Netcompany A/S

Data Center Technician

Pharma Nord

Java-udvikler


White paper
Tidsbegrænset kampagne: Overvejer du at udskifte eller tilføje printere i din forretning? Vi kan tilbyde én eller flere maskiner gratis