Toon posts:

[w2ksrv] GPO: toewijzen bestands/directoryrechten mislukt

Pagina: 1
Acties:

Verwijderd

Topicstarter
Situatieschets:

Server: Win2ksp3 Server (Domain Controller Active Directory)
Clients: WinXPro SP1 Streamlined

Een Group Policy Object die uitgebreid is ingericht (o.a. Assigned Software dia AD, diverse feature expliciet aan- en uitgeschakelt en schrijfrechten voor de standaard gebruiker is behoorlijk restricted. M.a.w. 'your common standard desktop' ;) )

Nu doet zich het volgende probleem voor: Wat betreft de restrictivering van schrijfrechten op lokale mappen en bestanden, werkt dit prima. In principe heeft de 'standaard gebruiker' geen rechten om buiten zijn profiel zaken naar de lokale schijf weg te schrijven (of verwijderen). Dit is overigens toegepast in de GPO onder 'Computer Settings>>Windows Settings>>Security Settings>>File System'.

Nu is het zo dat je er soms niet onder uit komt om 'Modify' rechten te zetten op bepaalde bestanden of mappen, omdat sommige applicatie die onder het Useraccount draaien dit nu eenmaal 'vereisen'. Prima! Doen we dat door die mappen/bestanden met de juiste rechten op de User Group toe te voegen in diezelfde GPO en ervoor te zorgen dat die rechten expliciet zonder overerving worden toegepast

Administrators: Full Control
CREATOR/OWNER: niets
Everyone: Modify
SYSTEM: Full Control

(IPV Everyone Group heb ik ook al 'Users' geprobeerd, CREATOR/OWNER ook al eens Full Control gegeven. Niets doet wat je zou verwachten)

Fijn. Alles nagelezen, alles gedubbelchecked. Toepassen Domain Synchen en middels PXE een Unattended RIS uitvoeren.

Resultaat: Niks. Dat wil zeggen alle rechtenentries op objecten die naderhand zijn ingevoerd worden niet doorgevoerd op de geRISte client.

Wat zie ik over het hoofd :?

Verwijderd

Verwijderd schreef op 25 april 2003 @ 15:18:
Situatieschets:

'Computer Settings>>Windows Settings>>Security Settings>>File System'.

Resultaat: Niks. Dat wil zeggen alle rechtenentries op objecten die naderhand zijn ingevoerd worden niet doorgevoerd op de geRISte client.

Wat zie ik over het hoofd :?
Zijn de ge-RIS-te PC toegevoegd aan de AD?

  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

zit de gebruiker in de OU waar de policy active is. Heb je de juiste rechten aan de gebruikers op die policy gezet (read en apply policy was ut geloof ik zo uit mijn hoofd).
assign je de policy aan gebruikers of aan de computer?

Verwijderd

Topicstarter
Ja, de geRISte PC's zijn toegevoegd aan AD. Dit gaat automagisch. Tenmiste, ik heb het zo ingesteld dat de RIS Installatie de PC toevoegt aan AD. En ik heb de Policies zo ingericht dat ze niet op OU-niveau actief zijn, maar op basis van Security Group. M.a.w.: De Apply-Policy Security Setting is alleen van toepassing op een bepaalde Security Group. PC en User zijn lid van de bewuste groepen

  • ArCadE
  • Registratie: Januari 2000
  • Laatst online: 19:54

ArCadE

No banana available

Misschien een bovenliggende policy die deze policy overruled? Zet de policy inheritance block eens aan..

  • RMYuma
  • Registratie: Maart 2001
  • Laatst online: 19-03 05:28

RMYuma

The disguise is complete!

heb je "Authenticated Users" al eens geprobeerd?

| Specs Aurora24 | My music |


Verwijderd

Topicstarter
Als ik de "Resultant Set of Policy" Snap-in activeer (.NET Admin Pack) zie ik maar 2 policies van toepassing op de bewuste PC. Degene die het hoort te doen, met alle restricties die ik wil instellen en nog één, die sowieso niets op File-niveau uitvoert.
De policy waar ik in dit topic de problemen mee constateer is de enige die rechten toepast op File/directoryt niveau.

Authenticated Users Schrijfrechten geven op de bewuste betsanden??? Ik wil het best proberen, omdat ik van gekkigheid niet meer weet wat Microsoft nog meer voor me in petto heeft. Maar feitelijk zou het niets mogen uitmaken, of ik nou 'Authenticated Users' of mijn speciaal gedefinieerde Security Group...

Follow-up vanmiddag... tot zover alvast bedankt voor het meedenken ;)

  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

Hang die policy nou eens in de OU waar je gebruiker in zit. Geef hem lees rechten op die policy en apply rechten.

Verwijderd

Topicstarter
mutsje schreef op 28 April 2003 @ 15:20:
Hang die policy nou eens in de OU waar je gebruiker in zit. Geef hem lees rechten op die policy en apply rechten.
_/-\o_

Dat was 'm. Thanks! :)
Pagina: 1