[W2K/Policy's] Policy/Rechten aanpass op homedir

Pagina: 1
Acties:

  • olafhartong
  • Registratie: November 1999
  • Laatst online: 02-02 08:41
Wat ik feitelijk wil is dat de users geen execute rechten meer hebben op hun homedir.

Ik heb al het een en ander geprobeerd om dit middels een policy voor elkaar te krijgen maar ik heb het nog niet voor elkaar gekregen om het met een policy op het filesystem in de default computer policy maar er is voor zover ik kon zien geen mogelijkheid om dat ook voor een mapping te doen.

Wat geen optie is is om het met de hand te gaan doen want dan moet ik 1500 homedirs langs plus iedere keer als de Servicedesk hier dan een user aanmaakt moet ik deze ook langs gaan lopen. En dat gaat vergeten worden of laks uitgevoerd worden.

Misschien wel een optie om een commando in het logonscript te zetten die de execute en full-control rechten weghaalt die kan ik dan wel een run-once tag geven.

Maar dan de vraag hoe? Of hoe kan dit ook nog anders op een betere manier?

Verwijderd

je zal het dan ook onder admin account moet draaien...

maar met je kan makkelijker een batch schrijven die de homedirs ophaalt (ik neem aan dat die overeenkomen met de inlognamen) en vervolgens per directory de rechten zet...

met een for loop om de homedirs te naar txt bestand te zetten... en een for loop die het onderstaande uitvoerd...
cacls "%drv1%\%startdir%\%homedir%" /T /G %homedir%:rights


edit: hmmm dat gaat natuurlijk niet werken... ik neem aan dat ze wel modify rechten moet hebben... special access kan niet gezet worden met CACLS en modify zonder execute kan ook niet volgens mij!!!
(overigens waarom geen execute... als ze een exe-bestandje dubbelklikken wordt die toch lokaal uitgevoerd)

[ Voor 31% gewijzigd door Verwijderd op 05-02-2003 12:11 ]


  • olafhartong
  • Registratie: November 1999
  • Laatst online: 02-02 08:41
Onder admin is in principe niet nodig want win2k zet standaard full control.

En execute willen we niet omdat er op de werkplek niets geinstalleerd kan en mag worden en mensen nu applicaties zoals trillian,mirc enz installeren op hun homedir. En dit soort applicaties nemen als je die opstart erg veel serverconnecties in beslag, los van het feit dat dat soort paketten gewoon ook niet toegestaan zijn om te draaien tijdens je werk hier.

Modify moeten ze uiteraard wel hebben.

Die loop zou ik niet hoeven doen ons pakket wat de logonscripts doen kan een run-once tag zetten en dan markeert hij je profiel en/of machine dat ie gelopen heeft

  • olafhartong
  • Registratie: November 1999
  • Laatst online: 02-02 08:41
*schopske*