Delegar algumas funções administrativas, mas não todas?

1

Um cliente solicitou um grupo de administradores secundários do AD, que supostamente poderia ajudar os usuários a fazer atualizações de programas, configurar impressoras, etc. O cliente realmente deseja impedir que esse grupo de administradores secundários, por exemplo, consiga ler o conteúdo de um disco cheio de clientes. É possível de alguma forma delegar um subconjunto de direitos de administrador, para poder atualizar / instalar etc, mas não por padrão, dando acesso total a tudo?

AD é o Server 2003, todos os clientes são windows 7.

    
por user135361 14.12.2013 / 11:28

2 respostas

1

Além de definir permissões de arquivo para os grupos relevantes (na máquina local ou idealmente por meio da política de grupo em Configuração do Computador> Configurações do Windows > Configurações de segurança > Sistema de arquivos), também é possível conceder "privilégios" específicos para grupos. A documentação da Microsoft está disponível aqui:

link

Em resumo, você precisa criar ou editar um GPO e, no console da Diretiva de Grupo, vá para Configuração do computador > Configurações do Windows > Configurações de segurança > Políticas locais > Atribuição de direitos de usuário.

Alguns dos nomes de políticas podem exigir um pouco de interpretação (para dizer o mínimo). Por exemplo, o direito "Carregar e descarregar drivers de dispositivo" controla a capacidade de instalar impressoras.

    
por 14.12.2013 / 13:58
0

Dependendo de como você implementa sua implementação nas estações de trabalho em sua rede, você pode criar um grupo de usuários considerado administrador e restringir os direitos de acesso caso a caso.

Portanto, se você usar um sistema como o Symantec Ghost para configurar todas as suas estações de trabalho, basta acessar a caixa de diálogo de permissões (clique com o botão direito na pasta > propriedades > guia de segurança) para definir as áreas que você deseja que o usuário não tenha acesso. Apenas certifique-se de que, ao fazer isso, seja executado recursivamente em todas as subpastas.

Quaisquer direitos que você queira remover terão que ser feitos caso a caso, seja por manipulação do registro ou removendo os mais simples através da caixa de diálogo de segurança / permissões do Windows.

    
por 14.12.2013 / 13:23