Запуск программ из под юзера в домене

Модераторы: Trinity admin`s, Free-lance moderator`s

Ответить
zondm
member
Сообщения: 29
Зарегистрирован: 08 окт 2007, 23:29
Откуда: Moscow

Запуск программ из под юзера в домене

Сообщение zondm » 03 фев 2009, 11:34

Возникла проблема установил рабочую станцию XP prof которая входит в win server 2003 домен. Настроил ее установил все программное обеспечение под логином администратора. Все работает. Логинится простой пользователь и при это у него отказываются работать некоторые программы (ICQ, 1C, ACDSee и т.д.). С ошибкой, что не хватает прав. Если этого пользователя вносить в группу администраторы домена то все работает. Но это есть не совсем правильно. Насколько я понимаю это все можно решить групповой политикой в домене. Но где и как? Ответы типа надо подправить ветку реестра для этой программа для конкретного Usera не корректны, так это проблема не должна решаться, или типа дать права на папку где стоит программ из той же оперы, а если FAT32 то о каких правах может идти речь.
Может, кто сталкивался и знает где именно в политиках задаются права на запуск и инсталляцию программ на рабочих станциях для простых смертных.

and3008
Заслуженный сетевик
Сообщения: 1109
Зарегистрирован: 03 янв 2004, 23:30
Откуда: Н.Новгород

Re: Запуск программ из под юзера в домене

Сообщение and3008 » 03 фев 2009, 16:00

Программы бывают разные. И они вносят различные модификации в реестр и в операционную систему. Нет волшебной кнопки "Разрешить юзверям ставить софт". И единой рецептуры тоже нет.

Микрософт рекомендует разработчикам писать правильные MSI-файлы. Но множество разработчиков очень "умны", а некоторый софт просто стар и не умеет делать желаемого.

Вы можете включить пользователя в группу "Опытный пользователь". Обычно этого достаточно для большинства случаев...

zondm
member
Сообщения: 29
Зарегистрирован: 08 окт 2007, 23:29
Откуда: Moscow

Re: Запуск программ из под юзера в домене

Сообщение zondm » 05 фев 2009, 10:13

Уважаемый Free-Lancer! В том то и загвоздка, давал даже права админа домена, схемы, предприятия - без толку. Хочу уточнить, что у юзеров XP sp3.

v.mikhailov
Junior member
Сообщения: 15
Зарегистрирован: 24 окт 2008, 11:52
Откуда: СПБ
Контактная информация:

Re: Запуск программ из под юзера в домене

Сообщение v.mikhailov » 05 фев 2009, 14:03

Система следующая. качаем reg mon (утилита Руссиновича сливается с офф сайта МС) запускаем, ставим фильтр "Запись + FAIL" утилита начинает мониторить всё что присходит с реестром когда в него что то не может записаться.

1. после этого запускаем из под ущербного пользователя софт + мониторим что происходит. софт не запускается а у нас образуется список значений в которые мы не можем что то записать, затем выставляем права на нужные ветки реестра пробуем запускать снова если вылезли косяки со следующего этапа - правим их по той же схеме, опять проверяем. и так до победного. Таким оразом у нас оказывается на руках список веток реестра или отдельных ключей на которые нужны права на запись. После этого мы думаем можем ли мы все это дать юзеру - если можем см. пункт 3

2. все как в пункте 1 только по файловой системе и с помошью утилиты FileMon. брать там же.

3. на этом этапе у нас выловлены все доп. права которые мы хотим дать, если дать можно то рациональней всего сделать это через ГПО воспользовавшись разделами comp.conf - win settings - security - regisdtry и там же file system

нюансы остались например следующие: если у нас FAT32 - то ничего не получится с ГПО, ну и если папки расположения меняются - пользуемся стандартными переменными для адресации типа %ProgramData%

"Два часа подождать, потом за пол часа долететь" (с)

Ответить

Вернуться в «Серверы - ПО, Windows система, приложения.»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 8 гостей