17. maj 2005 - 19:50Der er
21 kommentarer og 1 løsning
Security Group med Grop Policy
Hej!
Jeg har brug for at vide hvordan jeg laver en Security Group" eller lign. der indeholder en Group Policy, f.eks. brugeren har ikke adgang til nettet.
Dvs. hvis jeg smider NoWWW i Erik Thomsens Members Off, så har han ikke adgang til internettet når han er logget på en hvilken som helst computer i det pågældende domain!
Jeg ved hvordan jeg laver en Security Group, men jeg ved ikke hvordan jeg tildeler den en Group Policy!
Der er mange måder at oprette det på, men jeg gør det på følgende måde:
1 - inde i din Active directory users and computers laver du så en OU (organisation unit)Det gøres ved at højerklikke på din organisation og vælge "new" -> "ou" og døb den feks: "sikkerhed" 2 - Der opretter du en gruppe der hedder "nowww" eks der kan du nu melde de brugere ind som du har lyst til skal lukkes af for internettet. 3 - Højerklik nu på den mappe du "ou" og vælger egenskaber 4 - så har den et link det grouppolicy - der kan du oprette en ny og "linke og enforce" den på din gruppe
Når du så kender strukturen i din Group policy, så kan du senere tilgå det p åmange forskellige måder, men dette er den mest ensartet måde, selv om det ikke er efter bogen
Du kan ikke påføre en group policy til en gruppe kun til et OU hvor brugerne er oprettet/flyttet enkeltvis til - det kommer ihvertfald ikke til at virke med en security group men det opdager du nok. I dit tilfælde er det nemmest at sætte en forkert proxy for dem som ikke skal have internet adgang i din GPO.
Dannyboyd -> Jeg er overbevidst om at der findes en måde hvorpå jeg ved at tilføje en gruppe eller noget til en bruger, giver brugeren rettigheder til det ene eller andet. Jeg vil mene der vil vøre lidt tosset at sætte en forkert Proxy adresse, da man bare kan gå ind og slå det fra. Det finder folk hurtigt ud af.
Vistodk -> Det er ca. det jeg har gjort. Jeg har prøvet er fjerne run fra start menuen efter at have lavet en Group Policy for et OU, men det virker ikke, også selvom jeg har kørt en GPupdate for at opdatere systemet. Jeg har hentet et tool MS har lavet der hedder: Group Policy Management (inkl. SP1) som ser mega overskueligt ud, men selvom jeg gør det der ser mest rigtigt ud, virker det stadig ikke. Jeg kører Ren 2003 server med XP klienter.
de kan man jo osse nægte dem adgang til i group policy i de indstilinger til kontrolpanel- internetindstillinger - så ingen problem der . har du et bedre froslag så kom endelig med det
Dannyboyd -> Will do... skal bare lige finde ud af hvordan jeg gør. Men arbejder på det. Det ladet desværre til at min XP test klient har nogle problemer, så jeg vender lige tilbage...
Kom endelig med nogle flere måder at styre GPO's via små grupper. Hvis det altså er måden at gøre det på.
Dannyboy: det kan du da ihvertfald - hvis du laver en securitygruppe, og så tilføjer personen de grupper. Det er bla. sådan jeg har lukket af for ALT som jeg ikke har godkendt på flere store skoler som jeg har som kunder.
Theplayer. der skal tit mingeleres lidt med det. og nogle gange tagerdet lidt tid før det slår igennem. Kan du se om policyen bliver enforcet på klienten? Det er også vigtigt at den nye policy sidde røverst, ellers er det Default domain policy der blokere for det
Vistodk -> Jeg kan sætte GPO'erne til Enforced. Jeg går ud fra at det vil gøre så de træder i kraft uanset hvad. Men ellers kan jeg også se at de står over Default Domain Policy. Men det lader til at min DC elelr XP ikke rigtig gider arbejde sammen med mig, så jeg tror jeg lige finder ud af det først, og vender så tilbage.
Dannyboyd -> Yeps. Mit problem er bare at min XP klient ikke vil se brugerne på mit domain. Så jeg er lige ved at genskabe nogle tidligere backups så jeg er ikke på at de ikke har taget skade tidligere forsøg.
Hmm... OK! Det så ud til at min XP ikke snakkede sammen med DNS'en på DC'en. Men der gør den nu. Desværre virker GPO'erne stadig ikke. Vi er enige om at hvis jeg kører en GPupdate så burde de træde i kraft med det samme? Hvis jeg altså logger XP klientens bruger af og på?? Skal Authenticated Users gruppen være i "GPO can only apply in the following groups" listen, eller er det kun f.eks. Production gruppen (Som jeg har gjort det) der skal stå i den. Evt. er der en der kender en cool side hvor man skal på en oversigt over alle/mange forskellige GPO's man kan konfigurere?
Du skriver Gpoérne virker ikke - hvor mange bliver det pågældende Ou omfattet af - det ser du osse i din oversigt. sørg for at holde det så simpelt som muligt med så få Ouér og gpo som muligt. Så skal brugerne bare have read+appply permission til gpoérne - og rigtigt med gpudate, men er det sat med default permissions burde det være ok. ellers brug gpresult på en bruger i dit ou for at se hvad han bliver ramt af. De vil blive påført i den rækkefølge de er vist sådan at den øverste har første prioritet - undtagen det som kun gælder for default domain policy i security settings f.x. password policy og kan kun sættes for hele domain.
Her er nogle seje links om group policy , men du skal da huske at have group policy management console installeret hvis ikke gjort allerede - et stærkt værktøj til at få overblik over Gpoerne.
Følgende gruppepolitikobjekter blev ikke anvendt, da de blev filteret bort --------------------------------------------------------------------------- SW_Windows Update Service Filtrerer: Nægtet (Sikkerhed)
Brugeren tilhører følgende sikkerhedsgrupper: --------------------------------------------- Domain Users Alle Debugger Users Fjernsupport-hjælpere Administratorer Brugere INTERAKTIV Godkendte brugere LOKAL domain admins TT-Aalborg OA_INTRANET_Visionary sms-support OA_ITSupport OA_InternetWWW OA_ITdrift OA_ITData EposSuperBrugere OA_LVdevelop oa_sms IT-Aalb
Det jeg ikke forstår er at jeg kun anvender et gruppepolitikobjekt. Altså Aalborg default policy og så selvfølgelig Default. Og under sikkerhedsgrupper er der en masse rettigheder bla. OA_InternetWWW som gør at jeg kan komme på Internettet. Men jeg kan simpelthen ikke gennemskue hvordan den sikkerhedgruppe er sat op. Jeg har installeret GPMC på min server hjemme, og jeg kan se alt min NoRun er linket til OU'en Production og at den står lige over Default Domain Policy. Jeg vil lige prøve GPresult og se om det giver mig noget info.
Har du så sørget for at de har apply+ read permission til din GPO? - hvis du bruger authenticated her bør det osse virke. Og hvad ligger der af accounts/grupper i dit OU ? Den policy du vil gennemføre hvad indeholder den nu - er det internet indstillinger - prøv osse at tage en anden synlig under user conf. - fjern f.x run fra start menuen eller en anden - kan du det ?
Hver af disse grupper har pt. en bruger. Til Production har jeg har en GPO der hedder NoRun, og den har jeg redigeret så Run fra Start Menuen skulle være skjult. Brugeren hedder Brian Thomsen, og når jeg logger ind med ham min min XP maskine, så er rund er stadigvæk. Jeg har prøver både hvor han har lokal admin rettigheder og hvor han ikke har. Men jeg er lige ved at tro Production gruppen kun er sat til at have Read på NoRun GPO'en. Jeg skal lige tjekke og evt. sætte apply til på den.
Mht. at blokere adgangen til nettet for bestemte brugere. Den måde jeg vil gøre det på kræver at man har en ISA server til at stå i sit netværk, hvis man ikke har det, hedder løsningen at indtaste forkert proxy server og blokere adgang til at ændre dette. Men dette vil ikke forhindre Mozilla, Netscape mf. i at fungere. Så skal have lave en software begrænsning der siger at disse programmer ikke må benyttes, men det er noget hø at gøre det på den måde.
Dannyboyd-> Har du en ide til hvordan jeg via GPO kan gøre flg: Ændre lokal admin password Tilføje Domain users eller bestemme brugere, til Lokal administrator kontoen?
Nå jeg fandt så alligevel en løsning på hvordan man ændrer lokal admin password med et script - det er her . De skriver du skal bruge win2000 resource kit for at kunne udføre den kommando , men det må være samme løsning til 2003.
Ja jeg kan godt se nu at det bliver et problem med netscape og mozilla med den løsning med proxy. jeg kan så ikke endnu gi dig en 100% skudsikker løsning , men der kommer nok nogle ideer - måske andre har en ide?
Fremgangsmåden til at lave GPO'er så bestemte computere i OU'er får bestemte rettigheder automatisk virker kanon! Beskrivelsen er godt nok til 2000, men det er næsten samme måde man gør det i 2003. Jeg har ikke fået tester scriptet til at ændre lokal password med, endnu.
Mange til for svarene.
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.