Is het mogelijk om printers in een OU in de AD te verbergen voor andere users uit een andere OU? Op dit moment krijgt iedereen alle printers te zien, dus ook de printers waar ze helemaal geen toegang toe mogen hebben. Ik kan uiteraard dan wel met rechten de printers ontoegankelijk maken, maar liever heb ik dat de users deze printers helemaal niet zien.
deny read zetten op die container?
Newton's 3rd law of motion. Amateur moraalridder.
Zo simpel, maar zo effectief... Dit doet exact wat ik wilRazwer schreef op vrijdag 18 januari 2013 @ 10:49:
deny read zetten op die container?
mijn dank is groot
Eerlijk gezegd vind ik dat persoonlijk wel een beetje een lelijke oplossing...
Je zou nog eens kunnen kijken naar de GPO optie: "Default Active Directory path when searching for printers".
Je zou nog eens kunnen kijken naar de GPO optie: "Default Active Directory path when searching for printers".
MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B
Psies, das een betere oplossing. had recent een klant met dezelfde wens en heb dat ook zo opgelost, kun je ook mooi per OU een GPO maken zodat die afdeling alleen die printers te zien krijgen waar ze bij mogen.Question Mark schreef op vrijdag 18 januari 2013 @ 11:45:
Eerlijk gezegd vind ik dat persoonlijk wel een beetje een lelijke oplossing...
Je zou nog eens kunnen kijken naar de GPO optie: "Default Active Directory path when searching for printers".
A wise man's life is based around fuck you
Heb ik ook naar gekeken, maar in de descrption staat: This setting only provides a starting point for Active Directory searches for printers. It does not restrict user searches through Active Directory.Question Mark schreef op vrijdag 18 januari 2013 @ 11:45:
Eerlijk gezegd vind ik dat persoonlijk wel een beetje een lelijke oplossing...
Je zou nog eens kunnen kijken naar de GPO optie: "Default Active Directory path when searching for printers".
Oftewel, ze mogen nog steeds er buiten printers toevoegen via een search, en ik wil juist volledig voorkomen dat ze uberhaupt die printers op wat voor manier ook kunnen zien. Deze policy voorziet daar helaas niet in.
Dat de oplossing niet de schoonheidsprijs verdient ben ik het ook wel mee eens, aangezien ik niet van deny-rechten hou. Ik ga nog even prutsen om te zien of het niet mogelijk is om een user-group aan de OU te knopen en die toestemming te geven, in plaats van diverse groups toe te moeten voegen en die toegang te ontnemen. Voor nu werkt het in ieder geval even, dus de haast is er wel weer vanaf
Deny rechten op een OU voorkomt ook niet dat users printers koppelen dmv het intypen van \\printserver\printersharename. 
Wat wil je nu precies? Je vraagt in je topicstart om printers niet zichtbaar te maken, maar ik begrijp dat je toegang/printrechten op bepaalde printers wilt verbieden? Dan zul je toch echt met security rechten aan de slag moeten...
Wat wil je nu precies? Je vraagt in je topicstart om printers niet zichtbaar te maken, maar ik begrijp dat je toegang/printrechten op bepaalde printers wilt verbieden? Dan zul je toch echt met security rechten aan de slag moeten...
MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B
Users mogen dan ook geen UNC-paden benaderen of browsen over het netwerk. Dat probleem zal dus niet spelen.Question Mark schreef op vrijdag 18 januari 2013 @ 12:37:
Deny rechten op een OU voorkomt ook niet dat users printers koppelen dmv het intypen van \\printserver\printersharename.
De security-settings staan uiteraard al op de printers; ze kunnen er al niet op printen, maar het staat erg slordig om een hele waslijst van printers te presenteren die de users vervolgens toch niet mogen gebruiken. Ik wil alleen tonen wat mag, en verbergen wat niet mag. Eigenlijk dus hetzelfde als wat je met Samba-shares kan doen met Access-based Enumeration, maar dat kan je helaas alleen op samba-shares toepassen, en niet op shared printers in een OU.Wat wil je nu precies? Je vraagt in je topicstart om printers niet zichtbaar te maken, maar ik begrijp dat je toegang/printrechten op bepaalde printers wilt verbieden? Dan zul je toch echt met security rechten aan de slag moeten...
mjah als ze het IP weten van de printer kunnen ze ook direct op het IP printenQuestion Mark schreef op vrijdag 18 januari 2013 @ 12:37:
Deny rechten op een OU voorkomt ook niet dat users printers koppelen dmv het intypen van \\printserver\printersharename.
Printers super beveiligen kost veel werk. De deny rechten op de container verdiend idd niet de schoonheidsprijs en zou eigenlijk ook vermeden moeten worden maar gezien kroegtijger specifiek vroeg over het totaal niet kunnen vinden in AD was dat het juiste antwoord.
In andere scenarios zal je een andere oplossing willen toepassen en deze fix zou niet klakkeloos door elke (beginnend) beheerder moeten worden opgepakt als oplossing om printers te hiden in AD zonder er goed over na te denken.
mjah dat is omdat het AD objects zijn, daar heeft standaard everyone read op. Op het UNC pad van de printer kan je wel degelijk access based enumeration gebruikenkroegtijger schreef op vrijdag 18 januari 2013 @ 13:58:
Eigenlijk dus hetzelfde als wat je met Samba-shares kan doen met Access-based Enumeration, maar dat kan je helaas alleen op samba-shares toepassen, en niet op shared printers in een OU.
[ Voor 22% gewijzigd door Razwer op 18-01-2013 14:10 ]
Newton's 3rd law of motion. Amateur moraalridder.
Kan je de users niet via een policy het recht ontnemen om printers te installeren?
Dan zien ze ze wel, maar kunnen er niets mee. Dan tackle je ook meteen het probleeem als ze rechtstreeks op ip willen gaan printen.
Dan zien ze ze wel, maar kunnen er niets mee. Dan tackle je ook meteen het probleeem als ze rechtstreeks op ip willen gaan printen.
The best thing about UDP jokes is that I don't care if you get them or not.
Inderdaad, via GPO de printers pushen waar ze wel wat op te zoeken hebben en de rest verbieden te installeren.Remco schreef op vrijdag 18 januari 2013 @ 14:54:
Kan je de users niet via een policy het recht ontnemen om printers te installeren?
Dan zien ze ze wel, maar kunnen er niets mee. Dan tackle je ook meteen het probleeem als ze rechtstreeks op ip willen gaan printen.
--- Systeembeheerdersdag --- Voedselintolerantie ---
Dat was niet het verzoek van de TS en hij stelt zelf al dat hij dat wel kan doen maar dat geen oplossing vind. Het feit dat het geen nette oplossing is maakt het nog geen onwerkbare oplossing. Met goede planning en documentatie is dit prima toe te passen.Coach4All schreef op vrijdag 18 januari 2013 @ 14:57:
[...]
Inderdaad, via GPO de printers pushen waar ze wel wat op te zoeken hebben en de rest verbieden te installeren.
Let wel, printers in AD zijn in principe gewoon shortcuts/hyperlinks/<vul metafoor in voor verwijzing>
Printers worden nog altijd aangesproken via hun UNC pad (en door de printserver over het algemeen weer over IP). Printers publishen in AD is ook geen must en er zijn 1001 manieren om de mappings er van te bewerkstelligen. Mijn mening is dat daar geen "juiste" manier voor is maar meer organisatie afhankelijk in wat je toe past. In een groot bedrijf heb je bij het toevoegen van printers in AD een flinke puinhoop waarbij je via filtering printers weg kan laten uit de default view mits je bepaalde velden in het object volgens een bepaald stramien hebt ingevuld.
Op zich is wat kroegtijger niet eens zo heel gek maar is dit default niet supported door MS en moet dus een lelijke hack op de OU worden toegepast.
Newton's 3rd law of motion. Amateur moraalridder.
@Razwer; Je hebt gelijk. De TS had daar niet om gevraagd.
Misschien is niet publiceren in de AD een goede optie, en dan via script/policy de printers toe te voegen.
Ik vind het wel een interresant topic. Niet dat ik het nu ergens moet toepassen, maar wie weet in de toekomst. Ben benieuwd wat nu de beste/mooiste oplossing zal zijn.
Misschien is niet publiceren in de AD een goede optie, en dan via script/policy de printers toe te voegen.
Ik vind het wel een interresant topic. Niet dat ik het nu ergens moet toepassen, maar wie weet in de toekomst. Ben benieuwd wat nu de beste/mooiste oplossing zal zijn.
The best thing about UDP jokes is that I don't care if you get them or not.
Bij mij op het werk publishen wij zelden printers in de AD (alleen op expliciet verzoek van de klant). Wij gebruiken eigenlijk altijd een printerscript welke wij in het login script verwerken (met vbscript kan je vrij eenvoudig printers mappen en een default aanwijzen op basis van een security groep)
@killah_priest, vbs is antiek
. Dat kan beter met GPO preferences 
Je kan zowel lokaal installeren (TCP/IP port) of netwerk printers (UNC pad) droppen daar mee. Behalve dat het simpeler en sneller gaat dan een vbsje scripten, draait een vbsje ook nog eens in de user context dus kan je tegen limitaties aanlopen als je user geen local admin is, uac elevation, gpo settings etc.
Dit geldt overigens niet alleen voor printers maar voor het overgrote deel wat vroegah moet login scripts gedaan werd
Je kan zowel lokaal installeren (TCP/IP port) of netwerk printers (UNC pad) droppen daar mee. Behalve dat het simpeler en sneller gaat dan een vbsje scripten, draait een vbsje ook nog eens in de user context dus kan je tegen limitaties aanlopen als je user geen local admin is, uac elevation, gpo settings etc.
Dit geldt overigens niet alleen voor printers maar voor het overgrote deel wat vroegah moet login scripts gedaan werd
Newton's 3rd law of motion. Amateur moraalridder.
Mits het ip van de printer in hetzelfde lan ligt/routeerbaar is..Razwer schreef op vrijdag 18 januari 2013 @ 14:08:
mjah als ze het IP weten van de printer kunnen ze ook direct op het IP printen
Ik zet printer meestal in een appart VLAN wat alleen vanaf de printservers bereikbaar is.. of wanneer de printers het toelaten, alleen via ipsec of andere form van authenticatie/authorisatie.
Duct tape can't fix stupid, but it can muffle the sound.
Het afschermen van het printen was al geregeld. Users hebben amper rechten, en kunnen niet rechtstreeks printers benaderen. Qua security was het dus allemaal al op orde, maar lijst met printers die aan een user wordt gepresenteerd word zo enorm groot, dat ze dat niet allemaal hoeven te zien. Alleen dat wat van toepassing is.
Pagina: 1