[Policy W2K3] Uitzondering op policy

Pagina: 1
Acties:

  • Fr0zenFlame
  • Registratie: September 2003
  • Laatst online: 19-11-2024

Fr0zenFlame

LAN 'A Holic

Topicstarter
Goedemiddag,

Momenteel zijn we onze terminals (HP thin clients) aan het af testen om ze daarna beneden te plaatsen als internet PCs in de kantine. Ik loop hierbij echter nog steeds tegen een klein vervelend probleempje aan met de policies.

Op het kantoor hebben we een brede gebruikersgroep die gebruik maakt van een securitygroup die allen gebruik maken van een aantal algemene policies "Terminal Server Users" & "Domain Users". Bijna alle instellingen hebben betrekking op beide doelgroepen, m.u.v. de "Small business server Password & Lockout policy{Enforced}" deze policy moet nl niet toegepast worden op de gebruiker "internet" (de account voor de algemene kantine/internet terminals dus). Om hier nou een geheel andere policy of OU voor te maken lijkt me lichtelijk overdreven... dit moet toch op te lossen zijn met een uitzonder oid wat ik over het hoofd gezien heb?

Ik heb het geprobeerd met WMI op basis van computer naam(namen), maar dit kreeg ik niet aan de praat... iemand hier ervaring mee? Of een beter manier op gebruikers niveau?

root\CIMv2
----------------
Select * from Win32_Computersystem where <> ‘Helios’

(Deze zou ik het liefst zien op gebruikers niveau, iets als: Select * from Win32_ActiveDirectory were =! 'internet'; maar dan in de goeie syntax en met de juiste windows variabelen die ik nu niet weet.)

-----------------
Added “Small business server Password & Lockout policy”

Via MSDN, google en het topic hier op GoT kwam ik er helaas niet uit.

Alvast bedankt.

[ Voor 7% gewijzigd door Fr0zenFlame op 31-01-2007 15:32 ]

i7-6700K | Z170A XPOWER GAMING TITANIUM EDITION | InWin904 | 32GB Corsair Dominator Platinum | nVidia GeForce RTX2080 TI | Iiyama G-Master UWQH 34" | 2x 1TB Samsung SSD 980PRO | 1x 4TB Samsung 860EVO | Arctis 7 | SteelSeries Apex Pro | Logitech G502 Hero


Verwijderd

Ik snap uberhaupt het nut niet van die policy. Waarom zou je die lockout policy niet willen?

De lockout policy kan alleen gezet worden in de default domain policy en ik raad niet aan om hier filtering te gaan toepassen.

Dit is verder een computerpolicy en kan je dus niet filteren op username.

[ Voor 14% gewijzigd door Verwijderd op 31-01-2007 15:48 ]


  • Fr0zenFlame
  • Registratie: September 2003
  • Laatst online: 19-11-2024

Fr0zenFlame

LAN 'A Holic

Topicstarter
Verwijderd schreef op woensdag 31 januari 2007 @ 15:44:
Ik snap uberhaupt het nut niet van die policy. Waarom zou je die lockout policy niet willen?

De lockout policy kan alleen gezet worden in de default domain policy en ik raad niet aan om hier filtering te gaan toepassen.
Als gebruikers weg lopen van hun werkplek en vergeten te "locken" moet dit na een "x" tijd automatisch gebeuren. In de kantine is het echter de bedoeling dat er niet "gelocked" wordt.

i7-6700K | Z170A XPOWER GAMING TITANIUM EDITION | InWin904 | 32GB Corsair Dominator Platinum | nVidia GeForce RTX2080 TI | Iiyama G-Master UWQH 34" | 2x 1TB Samsung SSD 980PRO | 1x 4TB Samsung 860EVO | Arctis 7 | SteelSeries Apex Pro | Logitech G502 Hero


Verwijderd

Fr0zenFlame schreef op woensdag 31 januari 2007 @ 15:48:
[...]


Als gebruikers weg lopen van hun werkplek en vergeten te "locken" moet dit na een "x" tijd automatisch gebeuren. In de kantine is het echter de bedoeling dat er niet "gelocked" wordt.
ok maar dat is dus niet de lockout policy :) De lockout policy houdt in dat je naar x keer een pw verkeerd tikken je account (tijdelijk) locked out raakt. Dit is om brute force kraken van wachtwoorden tegen te gaan.

[ Voor 6% gewijzigd door Verwijderd op 31-01-2007 15:50 ]


  • Fr0zenFlame
  • Registratie: September 2003
  • Laatst online: 19-11-2024

Fr0zenFlame

LAN 'A Holic

Topicstarter
Verwijderd schreef op woensdag 31 januari 2007 @ 15:49:
[...]


ok maar dat is dus niet de lockout policy :) De lockout policy houdt in dat je naar x keer een pw verkeerd tikken je account (tijdelijk) locked out raakt. Dit is om brute force kraken van wachtwoorden tegen te gaan.
Aha, enig idee waar de "vergrendeling" dan onder te vinden is? En hoe dit eventueel toe te passen/uit te sluiten voor 1 gebruiker?

i7-6700K | Z170A XPOWER GAMING TITANIUM EDITION | InWin904 | 32GB Corsair Dominator Platinum | nVidia GeForce RTX2080 TI | Iiyama G-Master UWQH 34" | 2x 1TB Samsung SSD 980PRO | 1x 4TB Samsung 860EVO | Arctis 7 | SteelSeries Apex Pro | Logitech G502 Hero


  • holoX
  • Registratie: December 2001
  • Laatst online: 11:29
Je kunt de screensaver via een policy uitschakelen. Hierdoor zal de pc vergrendelen.

  • Fr0zenFlame
  • Registratie: September 2003
  • Laatst online: 19-11-2024

Fr0zenFlame

LAN 'A Holic

Topicstarter
pjaminon schreef op woensdag 31 januari 2007 @ 17:05:
Je kunt de screensaver via een policy uitschakelen. Hierdoor zal de pc vergrendelen.
Hij moet juist "niet" vergrendelen. En het gaat op windows vergrendeling niet omde screensaver.

i7-6700K | Z170A XPOWER GAMING TITANIUM EDITION | InWin904 | 32GB Corsair Dominator Platinum | nVidia GeForce RTX2080 TI | Iiyama G-Master UWQH 34" | 2x 1TB Samsung SSD 980PRO | 1x 4TB Samsung 860EVO | Arctis 7 | SteelSeries Apex Pro | Logitech G502 Hero


  • holoX
  • Registratie: December 2001
  • Laatst online: 11:29
Ik bedoel ook `niet vergrendelen`. Als de screensaver aangaat en je beweegt de muis zal een normele XP pc vergrendelen ( in een domein situatie). Zet je screensaver uit dan zal dit niet gebeuren. De pc vergrendeld dan niet.

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 15:06

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Zit er geen lokale browser in dit thin clients die te gebruiken is?

Als je "vrij" internet via je Terminal Servers aan wilt bieden, hoe loggen de users dan aan op het domein? Je zegt in je TS dat je dit via één account wil doen, let er dan ook even op dat de users niet op elkaars sessie terecht komen.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B

Pagina: 1