[w2k AD]policies organiseren

Pagina: 1
Acties:
  • 141 views sinds 30-01-2008
  • Reageer

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik ben bezig met het opzetten van een w2k domein. Dit domein werkt op dit moment, de roaming profiles worden goed toegepast. Ook heb ik in de MMC een default domain policy opgezet, en de wijzigingen daarin worden goed doorgevoerd.

Nu mijn vraag: is het ook mogelijk om ipv op domein-niveau op groep-niveau rechten uit te delen?

  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

Al eens naar de mogelijkheden gekeken om OU's te gaan gebruiken :? (OU = Organisational Unit)

Lees anders op www.microsoft.com/technet eens wat white papers tazv deploy AD enzo.

Een OU kan bijvoorbeeld 2 afdelingen of lokatie's zijn (afd. boekhouding en admin, of lokatie Amsterdam en Lelystad). Zet wel block inherritance policy op de OU uit, anders werkt je domein policy niet meer :)

[ Voor 69% gewijzigd door aReaRe op 01-05-2003 19:59 ]

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik heb een hoop whitepapers gelezen en heb inderdaad een aanOU's gemaakt. HEt probleem is echter dat ik dus niet begrijp hoe ik aan een bepaalde OU speciale rechten kan toekennen. Ik heb nu dus een aantal algemen rechten in de default domain policy ingesteld, en nu wil ik per groep gebruikers deze rechten kunnen aanpassen. Welke rechten gaan er dan voor?

Klopt mijn algemene manier zo eigenlijk wel of is er een veel betere manier?

edit:Ik ben verder gaan zoeken op got en kwam de volgende opmerking tegen van mutsje:
Hang die policy nou eens in de OU waar je gebruiker in zit. Geef hem lees rechten op die policy en apply rechten.
Ik heb dus een nieuwe groep policy via de MMC (console>>>Add/remove snap-in) in eeb OU geplaatst. Ik denk dat dit het antwoord is op mijn vraag hoe ik rechten op een bepaalde groep mensen kan plaatsen?!

Welke rechten krijgen nu voorrang, de algemene?

[ Voor 36% gewijzigd door djluc op 01-05-2003 20:38 ]


  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

Zet wel block inherritance policy op de OU uit, anders werkt je domein policy niet meer
Als je die op OU nivo niet uitzet en niemand rechten geeft om die "aan te zetten" heeft je Algemene Domein Policy voorrang uit.

NOFI, Maar dit is echt basis AD werk en echt te vinden :) Anders een goed leesboek.

Op sleutelwoorden AD block inherritance policy op www.microsoft.com leverde op:
klik hier

Enkele linkje die imho interressant zijn, rest zie bovenstaande klik hier :P

http://search.microsoft.c...ws2000serv/deploy/add.asp
http://search.microsoft.c...eploy/depovg/bpaddply.asp
http://search.microsoft.c...d/windows2000/default.asp

[ Voor 64% gewijzigd door aReaRe op 01-05-2003 21:13 . Reden: edit en aanvulling ]

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik heb net zo'n resource boek van Microsoft Press gevonden op het internet, die ga ik denk ik sowieso bestellen maar het moet werken voor ik dat boek heb :)
offtopic:
Het boek het trouwens "Microsoft Windows 2000 professional resource kit / deel NL/UK versie + CD-ROM / druk 1" iemand ervaring met dit boek?


Ik heb op dit moment het zaakje werkend, en dat terwijl ik er pas een paar uurtjes mee bezig ben ;)

  • Bierkameel
  • Registratie: December 2000
  • Niet online

Bierkameel

I use Debian btw

Dat boek is voor win2kpro

Je kan beter een windows 2000 server boek zoeken, daar staan echt dingen in over AD :)
http://www.nl.bol.com/is-...&plid=&lgl_BOL_OWNER_ID=1
Een beetje duur maar wel goed...

Alle proemn in n drek


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Bierkameel schreef op 01 May 2003 @ 21:57:
Dat boek is voor win2kpro

Je kan beter een windows 2000 server boek zoeken, daar staan echt dingen in over AD :)
http://www.nl.bol.com/is-...&plid=&lgl_BOL_OWNER_ID=1
Een beetje duur maar wel goed...
das een boek om het examen te halen, denk niet dat de topicstarter dit zoekt

neem dan de resource kit van windows 2000 server, krijg je lekker veel boeken (wel duur!) maar dan heb ik ook wat weekjes leesplezier

iemand hier enig idee wanneer de resourcekit van windows 2003 uitkomt :? ik kan hem nog nergens vinden

A wise man's life is based around fuck you


  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

zwelgje schreef op 01 mei 2003 @ 21:59:
[...]

iemand hier enig idee wanneer de resourcekit van windows 2003 uitkomt :? ik kan hem nog nergens vinden
"ergens vinden" is nogal ongelukkig gezegd :) Al Microsoft of bussiness partner al gebeld of gemaild :?

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Dat vinden is inderdaad niet zo'n goed idee ;)

Ik heb op dit moment een werkend domein, waarin alle wachtwoorden ed werken. Nu wil ik iedere OU in accounts een eigen server-share geven. Ik heb dus eerst in windows explorer de shares aangemaakt en iedereen de juiste rechten gegeven. Ik kan nu via netwerkomgeving alleen op de share komen die bij mijn OU hoort dat klopt dus.

Nu ben ik dus bezig met zo'n howto van Microsoft, daarin staat dat ik in MMC het volgende moet doen: een nieuwe share aanmaken binnen de OU. Dat heb ik dus gedaan. Hoe kan ik die share nu bereiken, want er komt geen nieuwe share in deze computer op de client te staan.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-09 15:10

mutsje

Certified Prutser

urhm met andere woorden je wilt iedere user een homedirectory geven? het is niet echt duidelijk wat je nou precies wilt. Wel wil ik je erop wijzen dat dit geen helpdesk met kant en klaar antwoorden is.

Als je de share aangemaakt hebt kun je deze in het profile van de gebruiker invullen \\machinename\%username%

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik wil naast de bestaande share, de verwijzing van mijn documenten in het profiel, ook nog een aparte share maken voor een groep. Dit heb ik gedaan volgens bovenstaande omschrijving afkomstig van TechNet, maar ik krijg geen share te zien bij deze computer op de clients.

Mijn excuses als het lijkt alsof ik denk dat got een helpdesk is. Ik ben sinds gisterenavond bezig met ad en begin nu de basis een beetje te begrijpen.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-09 15:10

mutsje

Certified Prutser

Je wilt dus gewoon een afdelingsfolder maken?? Dit kun je gewoon bereiken door bijvoorbeeld basis te gaan denken zoals in NT4 gebeurd.

1 dir aanmaken bijvoorbeel afdelingen (deze sharen voor authenticated users)
hieronder HMR (met hmr groep erop change rechten) finance(met finance group erop change rechten etc)

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
Je maakt een denk fout, een OU is geen "security group" , maar een administrative groep.

Met ou's scheid je bijv. afdelingen/filialen/landen/etc. ivm het delegaten van control (administrative tasks)

voor rechte op mappen gebruik je "security groups" (global/local/universal).
Je kunt helemaal geen rechten toekennen aan een OU. :P

[edit]

btw, als je toch een boek wil kopen, en je wilt er wat van leren, koop dan bijv. een sybex boek, van microsoft boeken kun je alleen maar slapen :Z :Z :Z , die boeken zijn ZOOOO saai.
de 215 (server) en de 217 (Active directory administration) als ik het goed heb zijn van toepassing.

[ Voor 48% gewijzigd door Grolsch op 02-05-2003 16:05 ]

PVOUPUT - 13.400WP - Twente


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
DAn maak ik waarschijnlijk een hele foute maar werkende denkfout:
ik heb een verdeling gemaakt:
management
werknemers

Dit heb ik gedaan door OU's te maken.de users hebben daarnaast ook nog een groep. Er is dus zowel een OU als een group die management heet. Toen heb ik in de MMC een nieuwe group policy aangemaakt en die heb ik in de OU management geplaatst. Nu kan ik die policy laten uitvoeren op de OU, dat werkt.

Het toekennen aan groepen heb ik gedaan om de mensen op bepaalde mappen als groep bepaalde rechten te geven.

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
djluc schreef op 02 mei 2003 @ 16:14:
DAn maak ik waarschijnlijk een hele foute maar werkende denkfout:
ik heb een verdeling gemaakt:
management
werknemers

Dit heb ik gedaan door OU's te maken.de users hebben daarnaast ook nog een groep. Er is dus zowel een OU als een group die management heet. Toen heb ik in de MMC een nieuwe group policy aangemaakt en die heb ik in de OU management geplaatst. Nu kan ik die policy laten uitvoeren op de OU, dat werkt.

Het toekennen aan groepen heb ik gedaan om de mensen op bepaalde mappen als groep bepaalde rechten te geven.
zo hoort het ook hoor, policy's (instellingen) op domain/OU level, en security (rechten ACL's etc.) op security groups.

Een OU heeft ook geen SID, en kan dus niet in een ACL staan!

PVOUPUT - 13.400WP - Twente


Verwijderd

Inderdaad, een OU heeft geen SID. Je moet dus een nieuwe Group aanmaken genaamt Management, daar de Users van de OU Management inhangen en die groep kan je dan de NTFS-rechten gaan uitdelen op shares enzo.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
:)) DAn heb ik het toch meteen goed gedaan. Ik moet zeggen dat ik je laatste zin niet snap Grolsch. OU is Organisational Unit, maar wat ACL en SID zijn zou ik echt niet weten. Maargoed ik heb nu dus een mooi werkend systeempje met AD in elkaar geflanst.

Toch baal ik er van dat ik nu nog steeds 1 ding niet voor elkaar krijg, en dat is een share aanmaken voor een bepaalde groep mensen. Ik wilde dit netjes via de MMC doen: new->shared folder. Uiteraard heb ik de map eerst gedeeld. Toch krijg ik als ik inlog op een client niet in deze computer die share te zien.

Verwijderd

ACL = Access Control List
SID = Security Identifier

Maaruh, ik wil niet op tenen trappen, maar als je met bovenstaande veel verder, makkelijker en sneller wil werken, raad ik je aan om MINSTENS Microsoft Windows 2000 Server en Microsoft Windows 2000 Active Directory cursusje te doen, en daarbij misschien de Elective Designing Active Directory en Designing Security.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Al doende leert men, ik heb geen zin/tijd/geld om een cursus te doen. Ik ga nog wel een boek halen om een soort van naslagwerk te hebben. Ik vind dat het me allemaal nog best aardig lukt zo voor de eerste keer een netwerk opzetten, end an meteen met AD erop :)

Verwijderd

Voor je shares; in je policy voor elke groep kan je aangeven met welke share ze moeten connecten. De user-share (eigen schijfje), kan je aangeven in User-Properties.

Tipje... De cursussen van Microsoft zijn ook op internet "te vinden"...

[ Voor 58% gewijzigd door Verwijderd op 02-05-2003 17:01 ]


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik kan dus iets instellen in de policy die bij de groep mangement hoort waarmee ik een share kan verbinden? Dat stond namelijk niet in de how-to van technet.

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
djluc schreef op 02 mei 2003 @ 17:06:
Ik kan dus iets instellen in de policy die bij de groep mangement hoort waarmee ik een share kan verbinden? Dat stond namelijk niet in de how-to van technet.
wat jij wilt is makkelijker te realiseren dmv een kix script ofzoiets.

Wat ik bij ons op de zaak heb gedaan is het volgende

3 share's aangemaakt

f:
g:
z:

op f: staan alle afdelingen, en alleen personen welke lid zijn van de desbetreffende afdeling kunnen erbij

op g: staat alle bedrijfsdata, dus wat voor iedereen belangrijk is

en z: is de homefolder, gewoon bij alle gebruikers zeggen, home drive = \\server\users\%username%


het script gaat dus zo

net use f: /d
net use f: \\server\afdelingen
net use g: /d
net use g: \\server\bedrijfsdata

wat je wel per per policy aan kunt geven is een " folder redirection " , zodat bijv. alle mijn documenten van de %usergroup% verwijzen naar \\servernaam\afdelingen\%usergroup%

tligt er precies aan hoe/wat je wilt.

en BTW, een AD in elkaar flansen is niet moeilijk, (start>run>DCPROMO --- next-next-next-next-next-finish-reboot.

Een goed werkende AD, da's andere koek :P

PVOUPUT - 13.400WP - Twente


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Dat is inderdaad een oplossing die ik zelf ook al had bedacht. Ik was eigenlijk meer van plan om dit gewoon ergens in de policies oid in te stellen maaar dat is schijnbaar dus niet mogelijk?

Dat lijkt me toch een beetje vreemd want dan zou er geen mogelijkheid aangeboden worden in de MMC om een nieuwe shared folder in een OU te plaatsen...

Verwijderd

Sorry... Een shared folder in een OU plaatsen?? Misschien bedoel je wat anders, maar hoe wil je "fysieke data" in een "naamgeef-technisch iets" plaatsen??

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
in een OU plaats je " objecten " (printers/users/groupen/etc. ) en geen data.

In de OU Policy is er een instelling "folder redirection " en daar zeg je "my docunts redirect to \\server\share "

dus geen folders in je AD, want dat kan niet eens :P

op een DC hoort officieel geen eens data te staan.

PVOUPUT - 13.400WP - Twente


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik bedoel dus niet letterlijk de map...
In de MMC kun je een OU aanmaken, daar zijn we het over eens he ;)
In die OU kun je users plaatsen, dat is ook zeker.
Naast users kun je er ook een shared folder toevoegen in de OU. Dit houdt in dat je eerst gewoon in de explorer een mapje maakt en die shared met alle rechten die je nodig hebt etcetera. Dan kun je in de MMC dit mapje, wat ze dan een shared folder noemen, toevoegen aan een OU. Alleen hoe je die nu automatisch laat mappen?
edit:
op een DC hoort officieel geen eens data te staan.
Dat klopt inderdaad maar voor een paar pc's een aparte server als domaincontroller plaatsen is ook niet echt een verstandige manier, economisch gezien dan :*)

[ Voor 20% gewijzigd door djluc op 02-05-2003 20:18 ]


Verwijderd

Login-script??

Volgens mij, maar ik ben er al een tijdje uit, kan je in je policy aangeven dat programma X en Y moeten gaan draaien als een user inlogt, zonder dat de user dat ziet...

Dus gewoon een batch-file met "NET USE Z: \\SERVER\SHARE"

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
djluc schreef op 02 mei 2003 @ 20:16:
Ik bedoel dus niet letterlijk de map...
In de MMC kun je een OU aanmaken, daar zijn we het over eens he ;)
echt wel, ik volg je nog
In die OU kun je users plaatsen, dat is ook zeker.
tis echt verrekt makkelijk dat AD :P
Naast users kun je er ook een shared folder toevoegen in de OU. Dit houdt in dat je eerst gewoon in de explorer een mapje maakt en die shared met alle rechten die je nodig hebt etcetera. Dan kun je in de MMC dit mapje, wat ze dan een shared folder noemen, toevoegen aan een OU. Alleen hoe je die nu automatisch laat mappen?
heel makkelijk, kan NIET, daar is die optie niet voor, stel je voor, je hebt een organisatie met 10K gebruikers, over 60 landen, met AD OU's kun je je administratie bij houden door te zeggen dat die share voor die OU bedoelt is, maar het doet feitelijk niks.
Een beetje moeilijk te vatten misschien, maar zo is het.

Het is een administratie tool, dus als je daar zo'n folder in zet doet feitelijk niks.
Meer een soort van een telefoonboek zeg maar, je zult het echt in de policies/scripts moeten zetten :P
[...]
Dat klopt inderdaad maar voor een paar pc's een aparte server als domaincontroller plaatsen is ook niet echt een verstandige manier, economisch gezien dan :*)
klopt, ik heb op 1 DC ook wel data staan, anders wordt het ook zo'n dure hobby :P

PVOUPUT - 13.400WP - Twente


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Dat had ik inderdaad ook al bedacht, zie ook het verhaal van Grolsch. Maar waarom hebben ze dan die functie in MMC gemaakt om een share folder toe te voegen aan een OU. Ik moet zeggen dat het dan wel een stukje overzichtelijker zou zijn omdat je dan netjes alles bij elkaar hebt staan.

edit
Ik zie net de post van Grolsch verschijnen, vreemd toch dat ze het niet mogelijk maken om gewoon vanuit de MMC te kunnen mappen.

[ Voor 20% gewijzigd door djluc op 02-05-2003 20:26 ]


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
Verwijderd schreef op 02 mei 2003 @ 20:19:
Login-script??

Volgens mij, maar ik ben er al een tijdje uit, kan je in je policy aangeven dat programma X en Y moeten gaan draaien als een user inlogt, zonder dat de user dat ziet...

Dus gewoon een batch-file met "NET USE Z: \\SERVER\SHARE"
Tis niet zo moeilijk hoor, in een policy kun je gewoon een logon/logoff script aangeven. En zo zal mr. Topic starter het ook moeten doen naar mijn idee

PVOUPUT - 13.400WP - Twente


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ben bang dat er inderdaad geen andere mogelijkheid is al ben ik nog steeds aan het zoeken 8)

Het maken van de loginscripts ed is inderdaad niet moeilijk, maar daar gaat het me niet echt om.

offtopic:
het lijkt hier wel een chatbox op dit tempo

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
djluc schreef op 02 May 2003 @ 20:24:
Dat had ik inderdaad ook al bedacht, zie ook het verhaal van Grolsch. Maar waarom hebben ze dan die functie in MMC gemaakt om een share folder toe te voegen aan een OU. Ik moet zeggen dat het dan wel een stukje overzichtelijker zou zijn omdat je dan netjes alles bij elkaar hebt staan.

edit
Ik zie net de post van Grolsch verschijnen, vreemd toch dat ze het niet mogelijk maken om gewoon vanuit de MMC te kunnen mappen.
zo werkt microsoft gewoon niet, ik heb er ook aan moeten wennen, maar geloof me maar :P

een OU is er alleen om het makkelijker/overzichtelijker te maken.

Zie het als een c schijf met mappen, je pleurt ook niet alle files die je hebt op je pc onder de root, daar maak je mooie mapjes voor.
Maar mapjes zijn feitelijk niks, geen data, snappievous?
OU's zijn ook niks, je kunt er niet een op filteren bij exchange bijv. Je kunt er geen GAL voor aanmaken etc. een OU heeft geen GUID of SID.

idd slow chat hiero :P ik hoop dat je geholpen bent, en dat je iets meer van microsofts denkwijze begint te snappen/begrijpen (NOFI)

[ Voor 7% gewijzigd door Grolsch op 02-05-2003 20:32 ]

PVOUPUT - 13.400WP - Twente


Verwijderd

djluc schreef op 02 mei 2003 @ 20:28:
Ben bang dat er inderdaad geen andere mogelijkheid is al ben ik nog steeds aan het zoeken 8)

Het maken van de loginscripts ed is inderdaad niet moeilijk, maar daar gaat het me niet echt om.

offtopic:
het lijkt hier wel een chatbox op dit tempo
Wat doen we hier dan nog?? In dit tempo had je al 4 domains kunnen hebben, inclusief scripts, OU's, policies, delegates en native trusted forests... 8)7

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
Verwijderd schreef op 02 mei 2003 @ 20:31:
[...]

Wat doen we hier dan nog?? In dit tempo had je al 4 domains kunnen hebben, inclusief scripts, OU's, policies, delegates en native trusted forests... 8)7
wat een geile woordjes he :P two-way transative interforest native trust replication :P :P (voor de slimmerikken onder ons, nee dit bestaat niet :P)

PVOUPUT - 13.400WP - Twente


Verwijderd

Grolsch schreef op 02 May 2003 @ 20:33:
[...]


wat een geile woordjes he :P two-way transative interforest native trust replication :P :P (voor de slimmerikken onder ons, nee dit bestaat niet :P)
offtopic:
En Microsoft heeft voor dat mooie 2K nog meer geile woordjes bedacht... Heb ze even niet bij de hand, maar heb wel een stel andere geile woordjes...
O-)

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
haha, sterke conclusie inderdaad :)

Ik vind de vergelijking van Grolsch met mapjes eigenlijk wel sterk, al moet ik daarbij wel zeggen dat je niet echt fake-mapjes hebt. Ondanks dat ik het nu begrijp vind ik dat toch een beetje vreemd, omdat je in de MMC ook policies ed kunt toekennen die dan weer wel echt gelden.

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
Verwijderd schreef op 02 May 2003 @ 20:35:
[...]

offtopic:
En Microsoft heeft voor dat mooie 2K nog meer geile woordjes bedacht... Heb ze even niet bij de hand, maar heb wel een stel andere geile woordjes...
O-)
offtopic:
vertel die maar tegen je vriend(in) :D
djluc schreef op 02 May 2003 @ 20:40:
haha, sterke conclusie inderdaad :)

Ik vind de vergelijking van Grolsch met mapjes eigenlijk wel sterk, al moet ik daarbij wel zeggen dat je niet echt fake-mapjes hebt. Ondanks dat ik het nu begrijp vind ik dat toch een beetje vreemd, omdat je in de MMC ook policies ed kunt toekennen die dan weer wel echt gelden.
Tja, ligt eraan hoe je er tegen aan kijkt, wil je ook dat alle gebruikers bijv. alle printers gemapped krijgen welke daar evt. instaan dan?
zo werkt het niet.

Microsoft heeft daar een aantal standaard overwegingen voor.

Indien mogelijk zo weinig mogelijk ou's (netzoals domains/forests etc.)
waarom zou je dan een andere OU willen

nou, bijv. :
verschillende policies
verschillende groepen beheerders (denk groot bij microsoft)
en er waren er volgens mij nog wel een paar

[ Voor 57% gewijzigd door Grolsch op 02-05-2003 20:44 ]

PVOUPUT - 13.400WP - Twente


Verwijderd

djluc schreef op 02 May 2003 @ 20:40:
haha, sterke conclusie inderdaad :)

Ik vind de vergelijking van Grolsch met mapjes eigenlijk wel sterk, al moet ik daarbij wel zeggen dat je niet echt fake-mapjes hebt. Ondanks dat ik het nu begrijp vind ik dat toch een beetje vreemd, omdat je in de MMC ook policies ed kunt toekennen die dan weer wel echt gelden.
Ja en nee dus... Dat is het mooie/vervelende van 2K. Je kan echt onwijs eenvoudig 1000-en gebruikers iets toekennen, maar de "logische" dingen werken net iets anders af en toe...

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
offtopic:
Daar hebben ze geloof ik ook andere forums voor, weet het niet hoor, tis zo van horen zeggen...

Ik kwam net dit tegen in de help van MMC:
For Windows 2000 Professional, only members of the Administrators or Power Users group can use Shared Folders. For Windows 2000 Server, members of the Server Operators group can also use Shared Folders.
Wat bedoelen ze met het gebruiken van shared folders? In de help staat trouwens meerdere malen uitgelegd hoe je dus die shared folders in een OU zet, vreemde zaak vind ik het nog steeds.
Ja en nee dus... Dat is het mooie/vervelende van 2K. Je kan echt onwijs eenvoudig 1000-en gebruikers iets toekennen, maar de "logische" dingen werken net iets anders af en toe...
Dat logische dingen anders werken is inderdaad zeker voor de beginners vervelend. Ach ja ik zal het vast wel gaan begrijpen, vind het al heel wat dat het nu werkt en aardig dichtgetimmert is. Ik ga zometeen nog even de logon scripts maken en dan is het helemaal compleet denk ik.

[ Voor 30% gewijzigd door djluc op 02-05-2003 20:50 ]


Verwijderd

djluc schreef op 02 May 2003 @ 20:46:
offtopic:
Daar hebben ze geloof ik ook andere forums voor, weet het niet hoor, tis zo van horen zeggen...

Ik kwam net dit tegen in de help van MMC:

[...]

Wat bedoelen ze met het gebruiken van shared folders? In de help staat trouwens meerdere malen uitgelegd hoe je dus die shared folders in een OU zet, vreemde zaak vind ik het nog steeds.
Ik wil gaarne ook even de alinea's voor die uitspraak lezen; volgens mij gaat het hier om local shared folders en geen network shared folders.

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
djluc schreef op 02 mei 2003 @ 20:46:
offtopic:
Daar hebben ze geloof ik ook andere forums voor, weet het niet hoor, tis zo van horen zeggen...

Ik kwam net dit tegen in de help van MMC:

[...]

Wat bedoelen ze met het gebruiken van shared folders? In de help staat trouwens meerdere malen uitgelegd hoe je dus die shared folders in een OU zet, vreemde zaak vind ik het nog steeds.
je kunt die shared folders wel weer zoeken als client zijnde (min. win2k, of 98 met AD software), gewoon door je start>zoeken, dan zul je de shared folder vinden welke in je ou staat, en als de gebruiker dat wil, dan kannie hem wel weer mappen.

PVOUPUT - 13.400WP - Twente


Verwijderd

Oftewel, het gebruik van use is niet helemaal correct; waarschijnlijk bedoelen de administer/manage

[ Voor 4% gewijzigd door Verwijderd op 02-05-2003 20:51 ]


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik zou er niet op rekenen dat de gebruikers hier gaan zoeken naar een share, laat staan dat ze enig idee hebben hoe ze deze moeten mappen. Er zitten een aantal echte Apple gebruikers tussen die denken dat het een zware overstap gaat worden.

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
djluc schreef op 02 mei 2003 @ 20:54:
Ik zou er niet op rekenen dat de gebruikers hier gaan zoeken naar een share, laat staan dat ze enig idee hebben hoe ze deze moeten mappen. Er zitten een aantal echte Apple gebruikers tussen die denken dat het een zware overstap gaat worden.
daarom heb IK in de praktijk nog nooit gezien dat iemand folders/printers in een OU zet.

theoretisch klinkt het leuk, maar praktisch gezien werkt het niet :)

PVOUPUT - 13.400WP - Twente


Verwijderd

JUIST Apple-gebruikers kunnen overweg met shares... Maar ja, denk dat de overstap voor jou (of de overige sysops) net zo zwaar gaat worden met allerlei vragen en verzoeken.

Tip: ga hier NIET op in, maar laat alle verzoeken via managers gaan; dan krijg je het tenminste centraal binnen en kan je later je AD-structuur ietsjes aanpassen, indien nodig! Dus niet voor elke zeikstraal iets regelen!

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
ik ben hier al best wel lang in dit bedrijf bezig met het beheer van de IT, waarbij we nu een tijdje gewerkt hebben met 2 winXPhome pc's van Dell, een windows 95, en natuurlijk ook nog een of andere Apple. Dat netwerk is al lange tijd werkend, met het appletalk protocol enzovoorts, alleen begint de Apple, de server dus, tegenwoordig kuren te vertonen omdat ze alle programma's gewoon open laten staan omdat ze op de server ook nog werken. Deze apple gebruikers kunnen echt niet overweg met shares, neem dat maar van mij aan.

Het aantal zeurende mensen valt hier nogal mee, en als ze dan toch iets willen dan vreagen ze het netjes. Verder bepaal ik zelf wel of ik een wijziging doorvoer, dus uiteindelijk blijven ze wel aardig.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Het onduidelijke van een netwerkshare in MMC, in mijn ogen dan he ;) Dat werkt zeker ook zo bij printers? Als ik dus een printer wil publishen op het domein moet ik dit dus doen via netwerkshares?

  • Jiboom
  • Registratie: April 2003
  • Laatst online: 01-09 13:43
Verwijderd schreef op 02 May 2003 @ 20:09:
Sorry... Een shared folder in een OU plaatsen?? Misschien bedoel je wat anders, maar hoe wil je "fysieke data" in een "naamgeef-technisch iets" plaatsen??
Wat de topicstarter bedoelt is dat je in AD ook Shared Folder objects kunt aanmaken. Hij dacht dat je hiermee dus shares voor (bijvoorbeeld) gebruikers in een bepaalde OU kan maken (is ook op zich geen vreemde gedachte). Volgens mij wordt zo'n shared folder object alleen in de Directory gepubliceerd (is dus terug te vinden via My Network Places - Directory). Dit is dus niet echt wat hij wil, zoals reeds gezegd is gewoon een login script a la KiX veel geschikter.

Maar nu het toevallig ter sprake komt, wat is nu precies de toepassing van deze Shared Folder objects in AD? Ik bedoel, ik weet hoe je ze maakt, hoe gebruikers erbij kunnen komen e.d. maar ik zie er weinig heil in om ze ook werkelijk te gaan toepassen als beheerder zijnde... :?

[edit]
Sorry. ik had ff wat replies gemist (zeg maar pagina 2), maar blijft mij vraag staan, en de topic starter vraagt zich dat zo te lezen ook af.. het precieze nut van de shared folder objects. Mijn voorlopige conclusie: ze hebben geen nut :o

[ Voor 13% gewijzigd door Jiboom op 04-05-2003 19:41 ]


  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
Jiboom schreef op 04 mei 2003 @ 19:33:
[...]
Wat de topicstarter bedoelt is dat je in AD ook Shared Folder objects kunt aanmaken. Hij dacht dat je hiermee dus shares voor (bijvoorbeeld) gebruikers in een bepaalde OU kan maken (is ook op zich geen vreemde gedachte). Volgens mij wordt zo'n shared folder object alleen in de Directory gepubliceerd (is dus terug te vinden via My Network Places - Directory). Dit is dus niet echt wat hij wil, zoals reeds gezegd is gewoon een login script a la KiX veel geschikter.

Maar nu het toevallig ter sprake komt, wat is nu precies de toepassing van deze Shared Folder objects in AD? Ik bedoel, ik weet hoe je ze maakt, hoe gebruikers erbij kunnen komen e.d. maar ik zie er weinig heil in om ze ook werkelijk te gaan toepassen als beheerder zijnde... :?

[edit]
Sorry. ik had ff wat replies gemist (zeg maar pagina 2), maar blijft mij vraag staan, en de topic starter vraagt zich dat zo te lezen ook af.. het precieze nut van de shared folder objects. Mijn voorlopige conclusie: ze hebben geen nut :o
dat je weet dat die share bij die OU hoort, gewoon administratief iets. als je 10K share's hebt bijv. kun je ze koppelen aan een OU.

PVOUPUT - 13.400WP - Twente


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik denk dat het eenvoudiger is om een share in de ad te benaderen als het gehel pad door het netwerk te gaan zoeken. Ook zitten er geloof ik manieren in ad om heel gemakkelijk een paar share s op te zoeken. Verder worden alleen jouw shares in ad weergegeven als je hier naartoe gaat op de client lijkt me, daardoor hoef je dus niet de juiste share uit te zoeken maar staat alleen jouw share er. Dat lijkt me wel een handig iets als het zo werkt.

  • Jiboom
  • Registratie: April 2003
  • Laatst online: 01-09 13:43
djluc schreef op 05 mei 2003 @ 11:05:
Ik denk dat het eenvoudiger is om een share in de ad te benaderen als het gehel pad door het netwerk te gaan zoeken.
Hmm, ja, op zich wel.. Mijn ervaring is echter dat het voor de meeste gebruikers al gauw te moeilijk wordt. Oftewel, alle benodigde shares moeten gewoon meteen gemapped zijn bij het inloggen. Ik verwacht dan ook dat die Shared Folder objecten niet veel gebruikt worden (iemand hier die ze in een bedrijfsomgeving wèl gebruikt?). Maar ja, Microsoft zal het waarschijnlijk wel zo bedoelt hebben zoals jij zegt..
Grolsch schreef op 05 May 2003 @ 09:47:dat je weet dat die share bij die OU hoort, gewoon administratief iets. als je 10K share's hebt bijv. kun je ze koppelen aan een OU.
Het administrieve argument lijkt me in de praktijk idd nog de meest zinnige toepassing.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-09 15:10

mutsje

Certified Prutser

op een OU kun je ook nog policys proppen. en deze dus ook op de shared folders laten gelden als auditting en dergelijke... is erg handig.

Verder is het handig om DFS te implementeren en daar de andere shares onder te hangen. 1 punt van binnenkomen is voor de gebruikers wel zo gemakkelijk.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Wat je daar nu zegt is heel belangrijk denk ik, je kunt hiermee in active directory rechten geven aan een printer als ik het goed begrijp. Ik kan er dus voor zorgen dat pietje niet, een keesje wel de share mag gebruiken?

Ik denk dat dit hetzelfde is met het printer object.

  • Jiboom
  • Registratie: April 2003
  • Laatst online: 01-09 13:43
DFS werkt op zich ook prima zonder dat de shares in de AD staan, en dat in plaats daarvan de DFS-root wordt gemapped via het loginscript. Voor zover ik weet kun je een share trouwens niet auditen, uiteraard wel de gesharede map op NTFS niveau. Ik zit te denken welke policy settings verder nog van toepassing kunnen zijn op een Shared Folder object, maar kan er eerlijk gezegd geen bedenken :?

Het Printer object in AD is alleen bedoeld voor printers die aan een pre-win2k machine hangen, bij win2k kun je nl. aanvinken bij printerproperties dat de printer in de AD moet worden gepubliceerd (is volgens Microsoft de aanbevolen methode). Permissies op printers kun je instellen op de printer zelf (tabblad Security), en eventueel policy settings m.b.t. printers instellen in AD, maar dat laatste dus uitsluitend op gebruikers of op pc's (die in de OU o.i.d. zitten waar het GPO aanhangt). Dus niet op het Printer object in AD.

Je kunt alleen permissies instellen op zogenaamde security principals. Een security principal heeft een SID en kan dus worden opgenomen in ACL's. De enige (standaard aanwezige) security principals onder win2k zijn gebruikers, computers en groepen. Printer objects en Shared Folder objects niet.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Het echte nut is dus nog steeds niet duidelijk? Ik ben net bezig geweest met het mappen van een printer. Dit is een share op de server, een hp laserjet 6 mp. Ik heb dit heel snel opgelost door naar de netwerkomgeving te gaan en daar met een rechterklik op de printer>verbinden een verbinding te maken. Dit werkt nu goed. Ik heb dit ook geprobeerd met een logon scriptje maar dat werkte niet.

  • Jiboom
  • Registratie: April 2003
  • Laatst online: 01-09 13:43
Jij voegt de printer nu met de hand toe. Is op zich goed te doen en niet moeilijk, maar automatisch is mooier ;)

Met een KiX login script kan dit. Zoiets als dit voorbeeld:

code:
1
2
3
If AddPrinterConnection ("\\servernaam\printernaam") = 0
    ? "Printer is toegevoegd."
    EndIf


Zie www.kixtart.org voor meer uitleg :)

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
Ik denk dat ik hier inderdaad eens een keertje dat Kixtart ga opzetten want daar zijn echt mooie dingen mee te doen. Dit kan niet gewoon in zo'n .bat opstartbestandje he?

  • Jiboom
  • Registratie: April 2003
  • Laatst online: 01-09 13:43
Nee, dit kan niet met gewone batch scripting volgens mij. Wel met VBscript enzo, maar dan vind ik KiX toch makkelijker.

Bij het gebruik van KiX verwijst het profiel van gebruikers wel naar een gewone batch-file trouwens. Hierin staat vervolgens een commando om kix32.exe uit te voeren met het zelfgeknutselde scipt

  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-09 15:10

mutsje

Certified Prutser

kan ook met jscript en nog een aantal scripts worden ondersteund.

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 08:14
djluc schreef op 05 May 2003 @ 15:20:
Ik denk dat ik hier inderdaad eens een keertje dat Kixtart ga opzetten want daar zijn echt mooie dingen mee te doen. Dit kan niet gewoon in zo'n .bat opstartbestandje he?
een standaard batch script kent de variable %security group% niet, dus dat wordt lastig.

Wel %username%, maar daar heb je geen ruk aan.

PVOUPUT - 13.400WP - Twente


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 08:21
%security group% bevat zeker de naam van de OU waarop de policy is toegepast?

Ik ben nu bezig met het installeren van Kixtart, waarmee ik even wat wil gaan proberen.

edit:
Ik heb net een tijdje zitten proberen met het volgende scriptje wat ook in de handleiding staat:
code:
1
2
3
If AddPrinterConnection ("\\server01\hplaser") = 0
    ? "Printer is toegevoegd."
EndIf

Het is zeker dat de printer goed werkt en de gebruiker genoeg rechten heeft om te printen omdat ik bij het handmatig toevoegen wel kan printen. Ook zie ik het script uitvoeren onderaan in de taakbalk dus dat zit ook ok. In de handleiding stond dat de gebruiker misschien niet genoeg rechten zou hebben om een printerdriver te installeren, welke rechten moet ik daarvoor precies geven? Bedoelen ze dan NTFS rechten of bedoelen ze rechten in AD?

edit:
Dit is het topic over de opzet van het netwerk: http://gathering.tweakers.net/forum/list_messages/732300

[ Voor 114% gewijzigd door djluc op 05-05-2003 18:38 ]


  • Jiboom
  • Registratie: April 2003
  • Laatst online: 01-09 13:43
djluc schreef op 05 May 2003 @ 16:14:In de handleiding stond dat de gebruiker misschien niet genoeg rechten zou hebben om een printerdriver te installeren, welke rechten moet ik daarvoor precies geven? Bedoelen ze dan NTFS rechten of bedoelen ze rechten in AD?
Group Policies (onder Win2k AD) of System Policies (onder NT4). Aangezien je AD gebruikt, licht ik alleen dat even toe. Start een mmc en voeg de Group Policy Snap-in toe (of start meteen gpedit.msc). Kijk bij Computer Configuration - Windows Settings - Security Settings - Local Policies - Security Options en bekijk de hele lijst. Er kunnen meerdere settings relevant zijn, maar eentje is in ieder geval "Prevent users from installing printer drivers".

  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-09 15:10

mutsje

Certified Prutser

Als de policy unsigned drivers niet installeren active is krijg je ook daar moeilijkheden mee.
Pagina: 1