Перейти к содержанию
СофтФорум - всё о компьютерах и не только

вопрос по АД


Рекомендуемые сообщения

есть 2 сервера контроллера АД.. один на всё училище, другой будет под студентов... (они же серверы терминалов и файл-серверы)...

задача - разрешить нескольким учителям (заведующим кабинетами) добавлять студентов в группу "студенты" и соответственно настраивать их записи... при этом чтоб с остальным списком АД они ничего сделать не могли...

такое возможно ?

Ссылка на комментарий
Поделиться на другие сайты

Да, возможно, это называется делегированием административных полномочий.

В окне оснастки AD - Пользователи и компьютеры выбери нужное подразделение, доступ к которому нужно предоставить и щелкни на него ПКМ. В появившемся меню выбери пункт Делегирование управления - запустится Мастер делегирования управления, в нем можно будет задать необходимые разрешения для нужного пользователя или группы.

Также, если нежелательно давать локальный доступ на сервера этим людям, можно воспользоваться административным пакетом adminpack.msi (находится в папке i386 на дистривутиве сервера) и установить его на непосредственно рабочие компьютеры учителей.

Поскольку мастер все-же недостаточно гибок при задании прав и не позволяет изменять их после присвоения, есть еще один способ добраться до настроек через gui. Для этого в окне оснастки AD - Пользователи и компьютеры нужно выбрать меню Вид и поставить галочку Дополнительные функции - после этого у подразделений (и не только) в свойствах появится вкладка Безопасность где можно будет просмотреть текущие права групп/пользователей и/или изменить их.

В часности хочу отметить, что по умолчанию члены группы Прошедшие проверку т.е. любой зарегистрированный пользователь имеют право добавить к домену 10 компьютеров (Это право задается в политиках безопасности контроллера домена: политика Добавление рабочих станций в домен)

Данная группа имеет также разрешение на чтение всех свойств доменного объекта. Делай собственные выводы! Возможно, тебе захочется исправить эту ситуацию, главное не переусердствуй.

Подробнее про делегирование можно прочитать по этим ссылкам:

http://www.winblog.ru/2007/02/02/02020703.html и

http://www.osp.ru/win2000/2005/04/177657/

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...