Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
TechNoir
Зарегистрирован: 22.08.2003 Сообщения: 1632 Откуда: Moscou
|
Добавлено: Сб Июн 19 2004 13:30 Заголовок сообщения: Только избранные. |
|
|
Компьютер win2k pro подключен к домену.
По-умолчанию, на сколько я знаю, любой пользователь домена может воспользоваться своей учетной записью именно на этом компьютере чтобы получить доступ в сеть.
Необходимо чтобы на этом конкретно компьютере логиниться могли только избранные
Очень интересно. _________________ Vive la Russie! |
|
Вернуться к началу |
|
|
4u3u
Зарегистрирован: 24.01.2003 Сообщения: 997 Откуда: Moscow
|
Добавлено: Сб Июн 19 2004 15:10 Заголовок сообщения: |
|
|
Политики "Log on locally" и "Deny logon locally", а так же свойство "Log on to..." учетной записи пользователя. |
|
Вернуться к началу |
|
|
Гость
|
Добавлено: Сб Июн 19 2004 20:13 Заголовок сообщения: |
|
|
На сервере в свойствах профиля пользователя надо установить галку на "подключение от прежнего клиента". |
|
Вернуться к началу |
|
|
TechNoir
Зарегистрирован: 22.08.2003 Сообщения: 1632 Откуда: Moscou
|
Добавлено: Вс Июн 20 2004 11:42 Заголовок сообщения: |
|
|
4u3u писал(а): | Политики "Log on locally" и "Deny logon locally", а так же свойство "Log on to..." учетной записи пользователя. |
Рассматриваю указанные тобой политики:
Log on locally
и
Deny logon locally
В данном случае элементы запрета имеют более высокий приоритет нежели разрешения?
Скажем если "поместить" в Deny logon locally всех пользователей домена, а в Log on locally мою единственную учетную запись в домене, то будет мне счастье или нет зависит от ответа на вышепоставленный вопрос. _________________ Vive la Russie! |
|
Вернуться к началу |
|
|
4u3u
Зарегистрирован: 24.01.2003 Сообщения: 997 Откуда: Moscow
|
Добавлено: Вс Июн 20 2004 15:53 Заголовок сообщения: |
|
|
НЕТ!
Запрещающие политики следует применять только когда без них не обойтись. Именно потому, что они имеют более высокий приоритет. Это не только с политиками так, в NTFS permissions то же самое.
Сколько раз на форумах видел: "А-А-А-А, спасите, выставил [где-либо] "Deny" для Everybody, теперь сам не могу ничего сделать! Хелп!".
Достаточно внести в Log on locally тех, кто должен иметь право логина(Потому как здесь действует правило "Что не разрешено, то запрещено". Так что запрещать явно в большинстве случаев нет необходимости). Например, для доменных контроллеров - только Domain Admins и Administrator.
Учти, что вносить можно как при помощи поиска, так и вводя произвольное имя в поле. |
|
Вернуться к началу |
|
|
|