Автор Тема: Как запретить вход администратора домена на сервер  (Прочитано 4690 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн DedMagarbI4

  • Ветеран
  • *****
  • Сообщений: 1921
  • Рейтинг: 12
  • Пол: Мужской
    • Просмотр профиля
Есть группа людей которые обладаю правами админов. домена.
Есть группа серверов. Этими серверами разрешено управлять только 2ум конкретным людям, остальным доступ должен быть запрещен.
Вопрос: как запретить заходить удаленно на сервера определенным админам домена?

Оффлайн Laska

  • Постоялец
  • ***
  • Сообщений: 269
  • Рейтинг: 6
  • Пол: Женский
  • Network Fay!
    • Просмотр профиля
  • Откуда: РФ
Желаю всем больше читать и меньше писать.

Оффлайн DedMagarbI4

  • Ветеран
  • *****
  • Сообщений: 1921
  • Рейтинг: 12
  • Пол: Мужской
    • Просмотр профиля
но там же пишут, что мол по дефолту администраторы уже имею доступ?  ???

Оффлайн Laska

  • Постоялец
  • ***
  • Сообщений: 269
  • Рейтинг: 6
  • Пол: Женский
  • Network Fay!
    • Просмотр профиля
  • Откуда: РФ
но там же пишут, что мол по дефолту администраторы уже имею доступ?  ???
может это локальные администраторы имеются в виду??
Желаю всем больше читать и меньше писать.

Оффлайн Fray

  • Администратор
  • Олдфаг
  • *****
  • Сообщений: 6669
  • Рейтинг: 58
  • Пол: Мужской
    • Просмотр профиля
    • IT-Бложек
  • Откуда: Петербург
Исключить из локальных администраторов администраторов домена и дать доступ явно нужным людям.
MCSE: Messaging, MCSE: Communication, MCSE: Productivity, MCSA: Office 365, MCPS
my blog - http://it-blojek.ru

Оффлайн risc

  • Модератор
  • Старожил
  • *****
  • Сообщений: 848
  • Рейтинг: 7
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: раша
если админам домена запретить заходить на сервера удаленно, что мешает запустить оснастку? для чего им заходить если права у них и так есть?
может стоит уменьшить кол-во админов домена?  ???
Кто понял жизнь, тот не торопится...

Оффлайн ds0m

  • Ветеран
  • *****
  • Сообщений: 1299
  • Рейтинг: 22
  • Пол: Мужской
    • ds0m.spb@gmail.com
    • Просмотр профиля
  • Откуда: DC
может стоит уменьшить кол-во админов домена? 
И тут логически стоит упомянуть про делегирование административных задач в AD.
Насколько я понимаю ситуацию, данного инструментария ТС-у более чем будет достаточно, для наведения порядка в домене.
Тестировали, проверяли. Удобно.
Более того, данный сценарий максимально снижает риски безопасности- выполнение операций обслуживание идет из-под специализированных учеток.
<root> помимо принципа "работает - не трогай", есть ещё один важный принцип - "бритва Оккама" - "не приумножай сущность сверх необходимости"
А спонсор этого поста - прививка от бешенства. Прививка от бешенства - не твоя, вот ты и бесишься.

Оффлайн risc

  • Модератор
  • Старожил
  • *****
  • Сообщений: 848
  • Рейтинг: 7
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: раша
ds0m, +много
давай дождемся ТС, может есть какая-то скрытая причина раздавать админов домена и запрещать удаленное подключение...
Кто понял жизнь, тот не торопится...

Оффлайн DedMagarbI4

  • Ветеран
  • *****
  • Сообщений: 1921
  • Рейтинг: 12
  • Пол: Мужской
    • Просмотр профиля
да тащем то нету ни каких скрытых причин. порядок надо наводить. самое печальное то, что прошлый админ, который навел весь этот бардак, сидит выше меня и ставит палки в колеса. будем пытаться.  :-[


Updated: 15 January 2015, 12:20:04

схема такая.
2 сисадмина. я и "старый" админ, он приходящий сейчас. у нас должны быть полные права.
7 хелпдесков. установка ОС, установка софта, установка сетевых настроек.

я просто с политиками никогда не работал, быстрое чтение мануалов приводит пока что только к путанице.  ::)

Оффлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
схема такая.2 сисадмина. я и "старый" админ, он приходящий сейчас. у нас должны быть полные права.
7 хелпдесков. установка ОС, установка софта, установка сетевых настроек.
И нафига кому-то права админа домена, кроме вас двоих?  ???

Оффлайн DedMagarbI4

  • Ветеран
  • *****
  • Сообщений: 1921
  • Рейтинг: 12
  • Пол: Мужской
    • Просмотр профиля
И нафига кому-то права админа домена, кроме вас двоих? 
ну вот такой вот бардак. буду исправлять, потому как есть личности которые любят полазить где не положено.  :-[

Оффлайн risc

  • Модератор
  • Старожил
  • *****
  • Сообщений: 848
  • Рейтинг: 7
  • Пол: Мужской
    • Просмотр профиля
  • Откуда: раша
DedMagarbI4, используй делегирование задач, как советовал ds0m
Кто понял жизнь, тот не торопится...

Оффлайн Retif

  • Администраторы
  • Олдфаг
  • *****
  • Сообщений: 9071
  • Рейтинг: 88
  • Пол: Мужской
  • Афтар
    • Просмотр профиля
    • Мой блог
  • Откуда: Орёл
7 хелпдесков. установка ОС, установка софта, установка сетевых настроек.
Им прав юзеров более чем достаточно. Права локального админа на рабочие станции, плюс делегировать право добавлять машины в домен, если надо. Ну и остальное в то же духе, к дсому +1.

Оффлайн ds0m

  • Ветеран
  • *****
  • Сообщений: 1299
  • Рейтинг: 22
  • Пол: Мужской
    • ds0m.spb@gmail.com
    • Просмотр профиля
  • Откуда: DC
ну вот такой вот бардак. буду исправлять, потому как есть личности которые любят полазить где не положено. 
Осваивай групповые политики. Очень спасут и твои задачи позволит решить, причем быстро и просто.
Если совсем кратко - всех саппортов в одну группу безопасности.
Делегирование задач на контейнер  с клиентскими компьютерами.
Политика на контейнер, дающая права локальных админов этой группе саппортеров.
« Последнее редактирование: 15 января 2015, 13:39:57 от ds0m »
<root> помимо принципа "работает - не трогай", есть ещё один важный принцип - "бритва Оккама" - "не приумножай сущность сверх необходимости"
А спонсор этого поста - прививка от бешенства. Прививка от бешенства - не твоя, вот ты и бесишься.