Перейти к содержанию

Recommended Posts

KPDozer

Добрый день. Необходима помощь в решение следующего вопроса:

Необходимо так сделать, чтобы группа «Пользователи» не могла взаимодействовать с клиентом, а в случае входа на компьютер «Администратора» такая возможность была. Как это сделать вручную я знаю. Но хотелось бы внедрить взаимодействие с Active Directory.

Что делаю:

Импортирую структуру подразделения из AD + синхронизация по расписанию.

Вижу, что импортируются и пользователи и компьютеры AD. Клиенты подключаются в режиме "компьютера", что мне не нужно. Переключить в режим "пользователя" не получается (тоже знаю почему – править Organizational Units нельзя).

Тогда возникает вопрос:

Зачем импортируются пользователи?

Продолжаю дальше:

Копирую клиента из подразделения AD в группу SEMP и перевожу в режим "пользователя". Все бы хорошо, но как только на компьютер заходит любой другой пользователь домена, клиент переходит в режим "компьютера" и попадает снова в подразделение Active Directory.

Как решить эту проблему? Вероятно у меня не тот подход?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Копирую клиента из подразделения AD в группу SEMP и перевожу в режим "пользователя". Все бы хорошо, но как только на компьютер заходит любой другой пользователь домена, клиент переходит в режим "компьютера" и попадает снова в подразделение Active Directory.

Как решить эту проблему? Вероятно у меня не тот подход?

С разделом документации по Пользовательскому режиму ознакомились внимательно? Пользователь, под которым заходит другой пользователь добавлена в группу SEPM также и она переведена в Пользовательсктй режим?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
KPDozer
С разделом документации по Пользовательскому режиму ознакомились внимательно? Пользователь, под которым заходит другой пользователь добавлена в группу SEPM также и она переведена в Пользовательсктй режим?

Это теперь мой любимый раздел :rolleyes:. Пользователь под которым заходит другой человек не скопирован в группу SEPM. Но ведь он есть в подразделении и к нему применяются нужные мне политики. Не перемещать же мне всех пользователей в группу SEPM. Вот мой "комикс".

SEPM.gif

post-5523-1237549896_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

KPDozer если Вы хотите раздавать политики именно по пользователям, то если я не ошибаюсь, вам необходимо именно пользователей скопировать в Группы SEPM и для этих групп применить политики: для Администраторов одни, для Пользователей - другие

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
KPDozer

Нашел решение для таких чайников как я. ))) Опишу практические результаты чуть позже. Сегодня занимаюсь экспериментами и теорией.

Копирование пользователей не помогает (даже всех), активен все равно "компьютер" в подразделении.

Вообще в документации сказано что "режим компьютера" всегда имеет приоритет перед "режимом пользователя".

В моем импортированном подразделении содержаться и пользователи и компьютеры, SEMP всегда отдаст приоритет "режиму компьютер". Соответсвенно все импортированные пользователи всегда неактивны даже если скопированы в группу SEPM.

Моя логика обобщает это так:

При подключениие клиента, SEMP из своего списка клиентов (в моем случае это импортированное подразделение из AD) ищет компьютер клиента и если находит переводит его в "режим компьютера". Если имя компьютера не найдено ищется имя пользователя и при нахождении такового клиент переводится в "режим пользователя".

Поэтому на данный момент решение для меня видется таким:

В Active Directory необходимо разделить пользователей и компьютеры, переместить их в разные подветки. После чего импортировать всех пользователей в SEPM и присвоить им политики. А вот компьютеры импортировать только те у которых необходим "режим компьютера" (например серверы терминалов).

Возможно я не прав, но похожая тема уже поднималась на Symantec, где автор темы как попугай повторял :) :

Active Directory import completely useless

Не хотелось бы в это верить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
KPDozer

Все как я и предполагал. Разделил в AD пользователей и компьютеры. Из AD теперь импортируются все пользователи, а компьютеры только те, для которых необходим "режим компьютера". :P

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

KPDozer рад что все заработало и спасибо что отписались - ваш опыт уверен пригодится и другим, а возможность применять различные политики Антивируса в зависимости от текущего пользователя является одной из интересных и уникальных функций SEP

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Лукин Вадим
      Попробуйте бесплатную версию антивируса Avast https://biblsoft.ru/windows/security/antivirus/144-avast-free-antivirus . Отлично защищает от вирусов, блокирует рекламу и другие угрозы, которые могут нанести вред вашему ПК. Одна программа вмещает в себе много защитных средств, как по мне, достаточно удобно.
    • SQx
      Приветствую,

      По каким-то причинам uVS не видет(пропускает) WMI записи следующего вида: WMI:subscription\__TimerInstruction->fuckyoumm2_itimer: <==== ATTENTION WMI:subscription\__IntervalTimerInstruction->fuckyoumm2_itimer: <==== ATTENTION возможно ли добавить в новых версиях?

      Предположительно эти записи находятся в следующем файле: C:\Windows\system32\wbem\repository\INDEX.BTR P.S. C этим встретился в одной из тем по лечению.
       
    • Зотов Тимур
      стандартный виндовс защитник не подходит? 
    • ГришаСмернов
      Для начало Вам стоит определиться каким бюджетом вы располагаете. Если Вы думаете, что купите стиральную машинку за 10 тыс., то Вы глубоко заблуждаетесь. Покупка эта не из дешевых. Да и жалеть денег на машинку не стоит, если хотите, чтобы она прослужила Вам долго. Перед тем как идти в магазин, почитайте эту статью https://tehno-rating.ru/591-kak-vybrat-stiralnuyu-mashinu-avtomat.html . Мне она замечательно помогла, когда я мучился со своей покупкой. В итоге руководствуясь дельными советами из этой статьи, купил себе хорошую машинку и даже куда дешевле, чем думал.
    • Лукин Вадим
      Возьмите саму новую модель. И смотрите, что бы объем был больше 
×