[win2k3sbs AD]groepen, OU, loginscripts?

Pagina: 1
Acties:

  • borgdaville
  • Registratie: December 2000
  • Laatst online: 10:10
Hoi mensen,

sorry misschien domme vraag; maar wat is precies het verschil tussen OU en een Groep?

Ik zit in de volgende situatie:
15 engineers(beperkte toegang)
2 secretaresses(overal toegang)
2 directeuren(overal toegang)
Verder worden er project groepen(?) gemaakt voor ieder lopend project. Leden van een projectgroep krijgen toegang tot de bijbehorende projectmap op de server.

Moet ik nu 3 OU's aanmaken, en dan in de OU engineers de projectgroepen zetten?

# Per afdeling zijn alleen de rechten verschillend op mappen en printers. De group-policys zijn op het moment nog voor iedereen hetzelfde. Dit zou wel eens kunnen veranderen in de toekomst(dit even als secundaire eis).


Tot slot nog een vraag over inlogscripts?

Eerst een intro: de projecten staan in een map projects, daaronder voor ieder project 1 submap. dus:
projects\P0100
projects\P0101
projects\P0102
projects\P0103

Nu maak ik voor ieder project een groep(??) met dezelfde naam. Leden van deze groep hebben dan toegang tot het project. Maar nu komt het, de engineers zitten in meerdere projecten tegelijk. Op zich geen probleem, je kunt ze bij iedere projectgroep lid maken. Maar hoe moet ik dat doen met de netwerkmapping via het inlogscript.

Het liefst heb ik een mapping naar de map projects(op de letter P: op de client); en dan wanneer de gebruiker inlogt dat hij alleen de projecten ziet(op schijf p:) waar hij toegang tot heeft. Niet de hele lijst projecten projects\P0100waarvan hij alleen de projecten kan openen waar hij toegang tot heeft en de rest niet.

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


  • Pinyin
  • Registratie: September 2002
  • Laatst online: 30-06-2025
Klinkt als huiswerk 8-)

Organisational units zijn kleinste eenheid waar je users in kan plaatsen. Je plaatst je gebruikers dus in de 3 OU's : engeneers, secretaresses, directie."
Hier kan je grouppolicies op loslaten.

file-toegang doe je via het principe AGLP
account
global groups
local groups
permissions.

staat letterlijk in het boek "windows server 2003 environment"examnr-70-290

*drugsbunny heeft dit net gehad op z'n opleiding :P

[ Voor 10% gewijzigd door Pinyin op 08-10-2004 13:23 ]


  • borgdaville
  • Registratie: December 2000
  • Laatst online: 10:10
drugsbunny schreef op 08 oktober 2004 @ 13:22:
Klinkt als huiswerk 8-)

Organisational units zijn kleinste eenheid waar je users in kan plaatsen. Je plaatst je gebruikers dus in de 3 OU's : engeneers, secretaresses, directie."
Hier kan je grouppolicies op loslaten.

file-toegang doe je via het principe AGLP
account
global groups
local groups
permissions.

staat letterlijk in het boek "windows server 2003 environment"examnr-70-290

*drugsbunny heeft dit net gehad op z'n opleiding :P
kan iemand dit beamen die er al wat langer meewerkt, leuk hoe het in de boeken staat!

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 03-05 21:29
OU zijn logische eenheden, hier kan je dus zelf kiezen wat voor onderverdeling je wilt maken, je kan het organisatorisch doen of geografisch, je kan het ook doen op de maat van iedereen z'n schoenen ;)
Kortom je kan zelf kiezen. Het makkelijkst is OU in te delen zodat je je policies en applicaties redelijk handig kan distribueren.
Groepen zijn om mensen samen te voegen en rechten of iets anders uit te delen, OU's zijn om je beheer te vergemakkelijken.
Het liefst heb ik een mapping naar de map projects(op de letter P: op de client); en dan wanneer de gebruiker inlogt dat hij alleen de projecten ziet(op schijf p:) waar hij toegang tot heeft. Niet de hele lijst projecten projects\P0100waarvan hij alleen de projecten kan openen waar hij toegang tot heeft en de rest niet.
Zo ver ik weet is dat niet mogelijk (niet zichtbaar maken) dat heb ik alleen nog maar in Novell gezien.

[ Voor 34% gewijzigd door Archie_T op 08-10-2004 13:36 ]


Verwijderd

drugsbunny schreef op 08 oktober 2004 @ 13:22:
Klinkt als huiswerk 8-)

Organisational units zijn kleinste eenheid waar je users in kan plaatsen. Je plaatst je gebruikers dus in de 3 OU's : engeneers, secretaresses, directie."
Hier kan je grouppolicies op loslaten.
ik zet totaal geen policies meer op users. Alleen nog maar op comps (dus ook user policies op computers zetten). Werkt veel makkelijker over het algemeen...

Dan krijg je gewoon 1 OU voor gebruikers 1 OU voor comps die opgesplitst zijn in OU laptops en OU desktops en evt OU htco (high total cost of ownership; aka pc's met local admins).

En om rechten te zetten maak je dus gewoon een groep directie, administratie etc...
file-toegang doe je via het principe AGLP
account
global groups
local groups
permissions.

staat letterlijk in het boek "windows server 2003 environment"examnr-70-290

*drugsbunny heeft dit net gehad op z'n opleiding :P
helaas wordt dit zo vaak verkeerd geintepreteerd. Hoe vaak ik niet global groups in een local group ben tegen gekomen met exact dezelfde naam (alleen een G of L verschil dan) het is dus de bedoeling dat je de global groups als directie, administratie enzo gebruikt en een local group sharenaamchangerecht en sharenaamleesrecht aanmaakt.

[ Voor 3% gewijzigd door Verwijderd op 08-10-2004 13:41 ]


  • Hans.Solo
  • Registratie: November 2000
  • Laatst online: 30-04 09:15

Hans.Solo

Tank n00bje :P

Nou de OU's zijn dus al uitgelegd zie ik, als je nou kixtart gaat gebruiken dan kun je aan de hand daarvan ook nog redelijk simpel je netwerkmappings fixen :)

99 bugs in the code , 99 bugs in the code
Take on down and patch it up...
117 bugs in the code.


Verwijderd

Hans.Solo schreef op 08 oktober 2004 @ 13:46:
Nou de OU's zijn dus al uitgelegd zie ik, als je nou kixtart gaat gebruiken dan kun je aan de hand daarvan ook nog redelijk simpel je netwerkmappings fixen :)
pfff we leven niet meer in het nt4 tijdperk. kix is natuurlijk overbodig, vbs gebruiken we na win2k! (edit:)en als het alleen om netwerk mappings gaat voldoen batchfiles natuurlijk ook prima

[ Voor 14% gewijzigd door Verwijderd op 08-10-2004 14:04 ]


  • borgdaville
  • Registratie: December 2000
  • Laatst online: 10:10
dus als ik het goed begrijp, kan ik heb beste het volgende doen:

3 OU:
Engineers
Directie
Secretaresses

Groepen:
GroepEngineers
GroepDirectie
GroepSecretaressens
GroepP0100
GroepP0101
etc

Op basis van de OU's kan ik policies instellen.
Op basis van de groepen regel ik de NTFS rechten.

Ieder OU zal zijn eigen loginscript krijgen, is het mogelijk om loginscripts per OU in te stellen?

Als loginscripts ga ik gewoon batch bestandjes gebruiken omdat ik alleen maar netmappings wil maken. En OCSINventory moet gedraaid worden.

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


Verwijderd

nee je begrijpt het niet goed. tenminste zo zou ik het niet doen :)

loginscript moet je niet per ou willen instellen. je wilt het liefst 1 loginscript voor alle gebruikers. in het loginscript kan je natuurlijk wel verschillende groepen verschillende mappings geven...

  • borgdaville
  • Registratie: December 2000
  • Laatst online: 10:10
Verwijderd schreef op 08 oktober 2004 @ 16:40:
nee je begrijpt het niet goed. tenminste zo zou ik het niet doen :)

loginscript moet je niet per ou willen instellen. je wilt het liefst 1 loginscript voor alle gebruikers. in het loginscript kan je natuurlijk wel verschillende groepen verschillende mappings geven...
okeej, is mijn id over OU's en groepen ook niet goed?

Familieman, nerd, mooi weer fietser, buitenmens en levensgenieter...


Verwijderd

je kan het zo doen en in een kleine omgeving werkt het prima, maar in grote omgevingen kan het lastig worden. en dan bedoel ik met name het troubleshooten bij problemen, omdat je het op een gegeven moment niet meer weet waar je het moet zoeken (leve gpmc :))

OU's kan je geen rechten geven, dat is slechts een groep die adminstratief handig is (alle gebruikers bij elkaar; alle comps gebruikers etc op 1 lokatie bij elkaar; enz).

Je zal het dus in moeten delen zoals het jou handig lijkt, alhoewel er zeker richtlijnen voor zijn.

groepen (ook wel security groups genoemd) kan je dus wel rechten geven (zowel op shares/printers als op applicatie's etc).
Pagina: 1