Toon posts:

w2kas rechten gelden voor user en admin, wil ik niet

Pagina: 1
Acties:

Verwijderd

Topicstarter
Voor mijn laatste school project moet ik een w2k-as server maken met alle toeters en bellen en zorgen dat de domain users niets kunnen instellen. Alleen de admin moet dat kunnen. Nu heb ik dus een w2k-as server met daar aan een werkstation met w2kpro. Ik heb de profiles etc al lopend, alles werkt, behalve dat de rechten die ik instel in de mmc "active directory users and computers" en vervolgens de group policy van het domein instel. Dan kan ik kiezen om de rechten per computer of per user in te stellen ( computer configuration en user configuration ).

Bij user configuration stel ik dus de beperkingen in, maar die gelden dan niet alleen voor de domain users maar ook voor de admin.

Hoe kan ik er voor zorgen dat die alleen voor de group domain user geld?

Ik denk zelf dat het probleem er in zit dat de admin lid is van domain users, maar ik krijg hem daar niet uit.

Ik heb l gezocht op GOT maar kan niets relevants vinden. Ik hoop dat mijn topic hier goed staat.

Voor links naar relevante topics sta ik echter geheel open.

  • DaRealRenzel
  • Registratie: November 2000
  • Laatst online: 06-05 17:38

DaRealRenzel

Overtuigd Dipsomaan

Als je de policy toepast op het Domain, dan geld die dus voor alle objecten in het domain. Dus ook voor Admin

Het makkelijkst doeje dit door een nieuwe container te maken, daar het Admin account in te plaatsen (maak een extra admin account aan, administrator kent iedereen) en op deze container in Group Loly het vinkje Block Inheritance aan te vinken. Op die manier wordt de Domain Policy niet voor alle objecten in deze container doorgevoerd.

Nothing is a problem once you've debugged the code


Verwijderd

Topicstarter
maar er staat dus alleen "create new group in current container"

Zit ik dan nu in de verkeerde mmc? Kun je me vertellen waar ik precies moet zijn?

Verwijderd

gewoon een nieuwe policy definieren op het domain, hierop de restricties aanbrengen en dan de domain admins group specifiek "deny" geven op apply group policy in de security settings

Verwijderd

Topicstarter
ik heb het nu een beetje anders gedaan: 2 nieuwe ou's
in nummer 1 de admins
in nummer 2 de gewone users
policy op nummer 2
geen policy op nummer 1
de domain policy gereset naar defaults (geen beperkingen)
Nu doet ie wat ik wil

Op een ding na: Kan geen wisselbestand op lokaal station aanmaken (foutmelding van windows)
Zowel bij admin als bij gewone users

Wat is de oorzaak?
wat is het nadeel van de door mij gekozen oplossing (veiligheid?)?

Verwijderd

let wel op dat voor account instellingen (hoe lang een password geldig is e.d.) de domain policy VOOR de OU policy gaat... MS adviseert daarom dit soort instellingen alleen op domain policies te doen.

edit : wisselbestand : heeft SYSTEM wel full control op de schijf waar je het wisselbestand aan wilt maken? Is er wel genoeg ruimte op de schijf? Controleer ook even je wisselbestand instellingen...

[ Voor 34% gewijzigd door Verwijderd op 13-07-2004 14:41 ]


Verwijderd

Topicstarter
Dit is allemaal in orde en system heeft idd full control op de c schijf, vrije ruimte is 92 GB :)

Verwijderd

Topicstarter
@ akhorahil
Enig idee waar het dan nog aan kan liggen?

Verwijderd

staat er al een wisselbestand op C:? zo ja, verwijder die dan eens? Als dat niet lukt heeft ie het bestand in gebruik...
maak een extra admin account aan, administrator kent iedereen
tssk tssk daar hebben ze rename admin account policy voor :)

[ Voor 39% gewijzigd door Verwijderd op 13-07-2004 14:48 ]


Verwijderd

Topicstarter
Komt de meest domme vraag van vandaag: Welk bestand is dat?

Verwijderd

pagefile.sys

Dit is een hidden file, dus misschien moet je even aanzetten dat je die mag zien in je folder options...

Als je die NIET kan verwijderen (windows heeft em dan toch in gebruik) :
1) wijzig je pagefileinstellingen zodat windows tijdelijk GEEN pagefile gebruikt
2) reboot
3) delete pagefile.sys
4) wijzig je pagefileinstellingen zodat ze weer goed staan
5) reboot

dat zou ook moeten helpen (kost alleen wat meer tijd)

Verwijderd

Topicstarter
Dit heb ik zojuist gedaan en nu is de foutmelding idd weg
Pagina: 1