Toon posts:

[2003] AD - Rechten toekennen aan User accounts.

Pagina: 1
Acties:
  • 632 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Beste tweakers,

Ik heb een probleem met het beheren van mijn Windows 2003 Standard Edition server. Er draaid een netwerk van 1 win2k3 standaard edition met 15 XP professional clients.

Netwerkje met 251 studenten allemaal als Domain Users en met een leuke Group policy over de OU. Werkt perfect.

Vorige week kwamen er een aantal collega's naar mij toe om te vragen of ik een PHP/MYSQL package wou installeren omdat er studenten mee moesten werken. Zogezegt zo gedaan, dus ik die hap installeren op alle Clients. Werkt allemaal heel leuk onder mijn Administrator account met als member of "Domain Admins".

Het probleem echter is, dat studenten hier ook gebruik van moeten maken, maar als standaard Domain User heb je geen toegang tot Services / Root dir / Windows Dir en is het dus onmogelijk Config files te editten en Apache te herstarten. 8)7

De bedoeling is dus een groep studenten meer toegang te geven tot de Clients en niet de SERVER.. Wat ik heb geprobeert is te zoeken in de Active Directory naar een soort van Power User wat je in win2k local had. Dus ik een nieuwe OU maken genaamd "SQL Students", test account aangemaakt. Member Of: "Domain Users" "Administrators". Dus ik log in op een client... Nee hoor geen administratie rechten op de client. Dus ik kijken of ik naar de server kan connecten met \\servernaam\c$ en ploep ik zat wel in de root van de server. Of terwijl die Administrators geeft je admin rechten naar de server toe en niet naar de client. Dus ik weer de AD in op de server en toevoegen bij Member of: "Domain Admins". Vervolgens weer inloggen op de Client. Volledig administratie rechten op de Client/Server alles. Dit wil je als beheerder natuurlijk niet... Ik vind die stap van Domain User naar Domain Admin veels te groot.

Kan iemand mij vertellen hoe ik een gebruiker iets meer rechten kan geven op de Client zelf en niet naar de server toe? Ik heb werkelijk vanalles geprobeert in de OU door bijv op Properties te klikken kan je security dingen instellen zoals "read" "write".

Ik heb geprobeert in de container "Users" een niewue groep aan te maken die "Admin_SQL" heet en vervolgens member of "Administrators", daarna nieuwe user aanmaken in de OU die ik al aan had gemaakt. Member Of bij de user doen op "Admin_SQL". Ook geen suc6.

Het lijkt mij toch dat een ik een groep aan kan maken en daarvan de rechten mag bepalen wat ze niet en wel mogen?

Evt oplossing wat ik niet zo graag doe maar wel gaat werken :|

1. Logon Hours zetten op de Studenten Domain Admins
2. Op iedere pc lokaal een administrator account maken. ( Gaat zich zo lekker verspreiden onder de studenten. Dus voor je het weet zit heel de school er straks )

Ik heb me echt werkelijk rot gezocht naar een oplossing. Heb mijn Netwerk Beheer met win2k server nog eens doorgenomen om te zoeken naar een oplossing, maar tervergeefs kwam ik er hier ook niet mee uit. Heb nog gezocht op GOT naar eventuele overeenkomsten van dit probleem.

Ik hoop echt dat jullie mij hierbij kunnen helpen ;(

P.S zeg niet dat ik dit als netwerkbeheerder moet weten. Ik ben maar een stagair :P

Verwijderd

als je nou eens je students group uit de AD rechten geeft op de client met cacls.exe ofzo?

Wij maken hier zelf installatie packages met Wise Package Studio en dan kan je ook aangeven op welke files, regkeys en dergelijke er andere rechten moeten komen. Met regmon en filemon kan je eventueel kijken op welke files/keys je rechten moet geven.

Verwijderd

Mijn MKB gebruikers zijn gewoon lokale admins (maar dit zijn dan ook geen studenten!)
Dit stel ik per werkstation in. Local user administrator group, domainUser=member.

Wellicht kan je apache in een andere map installeren, en daar lokaal de group domain/phpusers rechten op geven.

Verwijderd

Topicstarter
Verwijderd schreef op donderdag 02 december 2004 @ 10:42:
Mijn MKB gebruikers zijn gewoon lokale admins (maar dit zijn dan ook geen studenten!)
Dit stel ik per werkstation in. Local user administrator group, domainUser=member.

Wellicht kan je apache in een andere map installeren, en daar lokaal de group domain/phpusers rechten op geven.
Ze moeten ook toegang hebben tot Services om apache te herstarten na een wijziging.

Verwijderd

Als je nu de groep SQL studenten toevoegd aan de lokale groep administrators, dan kun je daarna de studenten die lokaal de rechten moeten hebben toevoegen aan die groep.

Beter maak je een groep genaamd "lokale admin" of iets dergelijks aan. Dan eenmalig langs alle clients om die groep toe te voegen aan de Administrators groep. Daarna kun je de domain user gewoon lid maken van die groep. Zelfde als SQL studenten, maat wat algemenere naam.

Verwijderd

Gewoon lokaal rechten geven op de mappen en de domain users toevoegen. Beetje omslachtig om al die pc's af te lopen, maar een andere oplossing is lastig te vinden. Wellicht kan je proberen om de users wat dirs te geven op de server met volle rechten? Weet niet of php/mysql dan nog kan functioneren..

Verwijderd

Topicstarter
Dus als ik dit goed begrijp.

Ik log in op clients en ga naar config scherm en ga naar users accounts en voeg ff de groep SQL studenten uit de AD toe dat ze op deze pc admin rechten krijgen.. Dat doe ik dus ff bij de 15 clients.

en daarna op de server even Logon hours instellen voor de groep dat ze bijv op dinsdag van 10 tot 11 mogen inloggen en daarna niet meer.

Straks even proberen. Er is nu namelijk les.

[ Voor 19% gewijzigd door Verwijderd op 02-12-2004 11:08 ]


Verwijderd

Inderdaad. Dat moet werken. Let wel op: De studenten kunnen op dat moment natuurlijk wel alles op die betreffende PC.

Verwijderd

Topicstarter
Verwijderd schreef op donderdag 02 december 2004 @ 11:54:
Inderdaad. Dat moet werken. Let wel op: De studenten kunnen op dat moment natuurlijk wel alles op die betreffende PC.
Dat is geen probleem. Zolang ze maar uit de server blijven. Ik moet toch nog bezig met een ghostcast server :)

Verwijderd

Volgens mij hoef je niet alle clients fysiek af te lopen.
In de meeste beheertools, zoals event viewer etc, kun je al connecten naar een andere computer.
Zo kan je remote alle PCs langs, terwijl de gebruiker door werkt.

Verwijderd

PNS > WOS

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Als je een Domain Local groep aanmaakt en deze lid maakt van de groep 'Administrators' op de lokale pc's waar dit nodig is, werkt dit dan wel? Vanzelfsprekend de betreffende users lid maken van de AD groep...

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters

Pagina: 1