[XP] Local policies voor gebruiker anders dan admin

Pagina: 1
Acties:

  • Schizoveen
  • Registratie: November 2001
  • Laatst online: 16-11-2021
ik moet voor mijn werk (waar ik nog maar 2 maanden werk nadat ik ben afgestudeerd op MBO, dus verwacht niet tveel) een netwerk op zetten met Active Dir. nu gaat de situatie zo worden:

1 Server (Windows 2003 SBS)
4 Laptops (WinXP Pro)
6 Desktops (WinXP Pro)

nou moeten ze op zich allemaal kunnen inloggen op het domein, en dat is het probleem niet echt. echter moeten die laptops ook werken als ze niet op het netwerk zitten. mijn idee: ze moeten lokaal in kunnen loggen.
nu kan een gebruiker vrij weinig achter zijn laptop, want het bedrijf wil dat er niet meer kan met de PC's dan wat het bedrijf voorlegt. dat wil zeggen (denk ik) dat ik in de policies veel moet weg halen, zodat mensen vrij weinig kunnen doen behalve office opstarten (is een voorbeeld).
echter moet ik als Admin ook lokaal kunnen inloggen, maarja, dan moeten die strenge policies weer niet voor mij tellen. dus die local policies moeten voor alle users tellen behalve de Admins.

nou heb ik op op GoT gezocht en ben 2 oplossingen tegen gekomen. die beide stonden in dit topic
Wat ik al zei: Er zijn twee oplossingen.
1) Naar NTFS overschakelen en dan aan de Administrator geen rechten toekennen (alles deny) voor die %SystemRoot%\system32\GroupPolicy\
2) Staat aangegeven in http://support.microsoft....spx?scid=kb;en-us;Q293655
echter werken beide oplossingen niet echt lekker... bij de eerste haal je de rechten weg vn de admin, maar daarmee ook de rechten om de policy aan te kunnen passen.....dus heb ik er nog vrij weinig aan.
tja, en de tweede werkt gewoon niet bij mij. zodra ik alle stappen heb doorgenomen kan een local user net zo veel als de Admin.

mijn vraag: zijn er hier mensen die zeggen van 'oooh, joh, dat moet je ook niet zo doen.. zo kan het ook'.. of misschien van die mensen die zeggen van 'ooh, dat van die locl policies kan je ook zo doen, vel makkelijker op die manier'.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

je kunt inderdaad local policy klaar maken en daarna administrators read verwijderen. Je zult zeker over moeten op NTFS omdat dit qua security veel meer kan dan FAT32.

Wel eens aangedacht om hun niet lokaal in te laten loggen maar gewoon met het cached profile van het domain???

  • Schizoveen
  • Registratie: November 2001
  • Laatst online: 16-11-2021
mutsje schreef op woensdag 16 februari 2005 @ 11:21:
je kunt inderdaad local policy klaar maken en daarna administrators read verwijderen. Je zult zeker over moeten op NTFS omdat dit qua security veel meer kan dan FAT32.

Wel eens aangedacht om hun niet lokaal in te laten loggen maar gewoon met het cached profile van het domain???
het zijn allemaal zwevende profielen aangezien er nogal word gewisselt van PC in dat bedrijf. als ik dan zou inloggen en nie op het domein zit.. zegt ie dan niet dat hij het profiel niet kan vinden, en dat hij lokaal eentje gaat aanmaken... en zo ja.. tot hoever heeft dat invloed op de mogelijkheden van de gebruiker?

[ Voor 4% gewijzigd door Schizoveen op 16-02-2005 11:57 ]


  • Pyrowired
  • Registratie: Februari 2004
  • Laatst online: 05-01-2025
Je kan dmv policies er voor zorgen dat e lokaal een kopie van het profiel blijft bestaan, wanneer mensen dan op het domein inloggen zonder verbonden te zijn krijgen ze gewoon hun normale desktop te zien.

Omdat de mensen onder hun normale domein credentials inloggen, gelden dezelfde beperkingen als inloggen met een verbinding met het netwerk.


Bij ons op het werk gebruiken we roaming profiles in combinatie met offline bestanden en het redirecten van "my Documents" naar een netwerkmap waardoor er ook geen gezeur meer is met het heen en weer kopieren van bestanden van PC naar server.

Zolang de zon schijnt, blijf ik binnen.


  • Schizoveen
  • Registratie: November 2001
  • Laatst online: 16-11-2021
ok, ik heb net dat met NTFS geprobeerd... alles ingesteld wat ik wilde, en dan met een andere pc naar de C-schijf gegaan om zo de Admin zijn rechten weg te halen... enige menen die het nog hadden waren.'Authenticated Users' en 'SYSTEM'... nou weet ik niet of een admin ook een 'Authenticated Users' user is. maar ik ging er vanuit van niet..

helaas, werkt het niet. ik zal er dan ook maar gelijk bij melden dat de aanpassingen per direct werken. als ik dus iets ind e policy verander is het gelijk merkbaar, ik hoef er niet voor uit te loggen.
het geen wat niet werkt is dat de admin en de users allebij de restricties krijgen :S
Pyrowired schreef op woensdag 16 februari 2005 @ 12:10:
Je kan dmv policies er voor zorgen dat e lokaal een kopie van het profiel blijft bestaan, wanneer mensen dan op het domein inloggen zonder verbonden te zijn krijgen ze gewoon hun normale desktop te zien.

Omdat de mensen onder hun normale domein credentials inloggen, gelden dezelfde beperkingen als inloggen met een verbinding met het netwerk.

Bij ons op het werk gebruiken we roaming profiles in combinatie met offline bestanden en het redirecten van "my Documents" naar een netwerkmap waardoor er ook geen gezeur meer is met het heen en weer kopieren van bestanden van PC naar server.
op zich klinkt het goed hoe jij het voorlegt. heb je daarvan een link met wat verdere uitleg. Windows 2003 en policies zijn redelijk nieuw voor mij. tis ook een inwerk opdracht...baas heeft blijkbaar veel vertrouwen in mij.

  • IJnte
  • Registratie: Juni 2003
  • Laatst online: 21-02 19:04
Pyrowired schreef op woensdag 16 februari 2005 @ 12:10:
[knip]
Bij ons op het werk gebruiken we roaming profiles in combinatie met offline bestanden en het redirecten van "my Documents" naar een netwerkmap waardoor er ook geen gezeur meer is met het heen en weer kopieren van bestanden van PC naar server.
Als je ervoor wilt zorgen dat de gebruiker op zijn laptop ook die bestanden heb kan je je my-documents map niet zo gemakkelijk linken aan een netwerkshare.
Aan de andere kant is zo'n netwerkshare erg gemakkelijk omdat je niet(zoals je zelf al zegt) zoveel netwerkverkeer hebt. De bestanden hoeven niet steeds van de server naar de pc gekopieert te worden en andersom..

Je kan natuurlijk gaan werken met lokale profielen, maar het is dat je gewoon aan je domein gekoppeld bent. Als je dhcp gebruik dan moet je eigenlijk wel inloggen op het domein. Je moet mensen dus aanraden gewoon gebruik te maken van het domein zover als dat kan. De bestanden staan altijd veilig op de server en al je bestanden staat centraal en niet overal en nergens op computers. Je zou eens kunnen kijken of er een mogelijkheid bestaat om profielen te synchronizeren. Dat is eigenlijk het eerste wat bij mij opkomt.
Als de user niet ingelogt heeft kan ie gewoon werken met alle lokaal geinstalleerde toepassingen. Hij maakt b.v een nieuw document aan en slaat dit op zijn hd op. Zodra als hij verbindt met het domein zou eigenlijk de boel gesynchronizeerd moeten worden.

Wat betreft je policy's kan je natuurlijk je admin in een speciale groep zetten op de server, en ook kan je gewoon OU en GPO's aanmaken op je win2k3 bak. Het zelfde geld lokaal eigenlijk. Met je group policy kan je ook ontzettend veel instellen voor het "locale" beleid. Kijk eens goed rond in je group / domein policy's!

Exploring the world by bicycle! cyclingsilk.wordpress.com


  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

Schizoveen schreef op woensdag 16 februari 2005 @ 12:59:
ok, ik heb net dat met NTFS geprobeerd... alles ingesteld wat ik wilde, en dan met een andere pc naar de C-schijf gegaan om zo de Admin zijn rechten weg te halen... enige menen die het nog hadden waren.'Authenticated Users' en 'SYSTEM'... nou weet ik niet of een admin ook een 'Authenticated Users' user is. maar ik ging er vanuit van niet..

helaas, werkt het niet. ik zal er dan ook maar gelijk bij melden dat de aanpassingen per direct werken. als ik dus iets ind e policy verander is het gelijk merkbaar, ik hoef er niet voor uit te loggen.
het geen wat niet werkt is dat de admin en de users allebij de restricties krijgen :S


[...]


op zich klinkt het goed hoe jij het voorlegt. heb je daarvan een link met wat verdere uitleg. Windows 2003 en policies zijn redelijk nieuw voor mij. tis ook een inwerk opdracht...baas heeft blijkbaar veel vertrouwen in mij.
Misschien handig als je eerst weet welke user en welke groep wat is en wie waar bij zit Ja een administrator is een Authenticated user....zodra een user op het station aanlogt is hij/zij namelijk authenticated........ gewoon read > deny is afdoende voor user adminstrator.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

mutsje schreef op woensdag 16 februari 2005 @ 11:21:
Wel eens aangedacht om hun niet lokaal in te laten loggen maar gewoon met het cached profile van het domain???
Ik snap eigenlijk ook niet zo goed waarom je niet voor deze methode gaat?

In jouw geval ga je met een aantal praktische problemen zitten (bv. het verschil tussen het domain password van de user, en het pasword van de user op de lokale account, het aanmaken van accounts op alle PC's, e.d.) waar ik eigenlijk geen goede rechtvaardiging van zie? :)

  • IJnte
  • Registratie: Juni 2003
  • Laatst online: 21-02 19:04
mha waarom heb je eigenlijk dan een domein he :? Dan kan je eigenlijk netzogoed gewoon alle pc's in de een werkgroep gooien en de mappen van de users beveiligen met standaard wachtwoorden voor die persoon. Gewoon alle users wel op de server aanmaken maar dan gewoon niet meer werken met een roaming profile maar met users die moeten inloggen op de server om bij hun bestanden te komen. Of natuurlijk wireless neerzetten :D!

Ik denk dat bij jouw het geval is dat gebruikers (b.v. salesmanagers) hun werk mee willen nemen naar klanten of naar huis om daar wat te doen/te kunnen laten zien. Ze moeten dan gewoon hun bestanden kunnen gebruiken lokaal maar als ze op het netwerk zitten willen ze gebruik kunnen maken van al hun data? Ik zal als ik jouw was eerst het probleem eens goed opschrijven en eens goed gaan overleggen wat precies gevraagd wordt en wat de probleemstelling precies is.
Uiiterraard moet je lekker door blijven hobby'en op de server. Hier leer je voor jezelf iig heel veel van. Ik heb b.v. ook op school een sumiere win2k server cursus gehad(alleen maar over ntfs rechten even gehad) maar thuis inmiddels ook een heel goed draaiende Domeincontroller staan. Van prutsen leer je het meeste is mijn mening. Maar het prutsen moet wel gestructureerd gaan dus je moet wel een beetje weten waar je naar op zoek bent! Ga eens in overleg met je opdrachtgever met de resultaten die je tot dusver hebt geboekt. Laat ook duidelijk zien waarom iets kan en waarom iets niet kan.

Exploring the world by bicycle! cyclingsilk.wordpress.com

Pagina: 1