Вопрос : Ограниченная передовая практика групп

Мы в настоящее время проникаем весь из наших серверов к облаку и strenghthening наша обеспеченность на наших серверах и имеем немного questions.

Our быть Setup:

I начинало использовать ограниченные группы в политике группы для того чтобы дать права admin к группам в составе серверы (серверы базы данных позволяют DB Admins и Admins, котор нужно контролировать, servres стержня позволяет стержень Admins и Admins, etc…)

I имеет эту установку следующим образом:

- создает группу база данных Users
- политики, котор Unlink Authenticated потребители от политики группы,
- серверов базы данных группы местной службы безопасности соединения (членами будут серверы базы данных) создает

In Admins базы данных группы местной службы безопасности (членами будут учет администратора базы данных) политика группы я добавил группу Admins базы данных и наши admins accounts.

We компании получают к потребности пункта iего или переосмыслить мою процедуру и снабдить ее теперь или содержание я делаю и добавить к it.

We будут иметь серверов в множественных городах в облаке и я хочу setup политики группы для того чтобы позволить только местные admins города иметь управление этих серверы, специфически admins (DB Admins - будет разбросанная нация широко), и корпоративное

If admins (могут управить всем) я создать политику группы и pertaining группы местной службы безопасности для каждого сценария (как раз как DB Admins уже) один козырь другое?

What была бы хорошая дорога делать это?

If, котор я начинаю снабдить новую дорогу я нужно reboot серверы?  Я не угадываю никакое…

Just ища входной сигнал на как мы должны пойти около this.
class=

Ответ : Ограниченная передовая практика групп

Hi,

Ограниченные политики групп не сольют… Я намереваюсь, если вы создаете нескольк GPOs содержа ограниченные установки групп для того чтобы контролировать такую же местную группу, то последнее прикладное GPO переписываю ранее делали.

В действительности, ограниченное усилие политики группы содержание местной группы, котор нужно сопрягать точно точно сделано в GPO, ничего больше, ничего.

Так если вы реально хотите использовать ограниченные группы для достижения вашей цели, то вы должны обеспечить что для специфически местной группы только ОДНО GPO применяется на каждом сервере и что усилие GPO все содержание местной группы.

Вы можете использовать несколько ограниченных групп GPO для того чтобы контролировать несколько местных групп до тех пор пока 2 из этих GPOs никогда не подействовать одно такой же местной группой.


Если я понял наилучшим образом ваш случай, котор вы хотите некоторые специфически глобальные группы быть членом зависеть местной группы Admin положения, другая специфически глобальная группа если сервер будет член «группы компьютеров серверов DB»…, то
По моему мнению это кажется невозможным для того чтобы получить разумно дорогой using ограниченные группы, потому что вы были бы усилием для того чтобы иметь одно GPO для каждых положения сочетание из и типа сервера.
И больше типов сервера вы имеете, котор они по возможности потому что число комбинаций степенн.


По моему мнению, только scripting может дать вам хорошее разрешение. Препятствуйте нам представить то:

1) вы имеете первое GPO содержать startup сценарий извлекает все глобальные группы в «администраторах» и добавляет группу корпоративных admins глобальную только.
2) вы имеете другие GPO содержать startup сценарий добавляют группу admins города глобальную в зависеть местной группы «администраторов» места ОБЪЯВЛЕНИЯ (примера: одно GPO в место ОБЪЯВЛЕНИЯ или только одно GPO но с зависеть сценария действующ по-разному места ОБЪЯВЛЕНИЯ).
3) вы имеете третье GPO добавляет «группу admins DB» глобальную к группе «администраторов» местной.
4) вы имеете четвертое GPO добавляет «группу admins стержня» глобальную к группе «администраторов» местной.


После этого вы делаете вещи на приоритете GPO так, что первое GPO будет прикладной вначале.
Для третьего GPO вы используете группу фильтруя для того чтобы приложить GPO только если сервер будет членом «серверов DB», то
Для четвертого GPO вы используете группу фильтруя для того чтобы приложить GPO только если сервер будет членом «серверов стержня», то
Применяясь заказ между 2-ым, 3-им и 4-ым GPOs не важн потому что эти сценарии только добавляют новые члены в «администраторах» и не извлекают ничего

Другая дорога иметь уникально сценарий делает испытания членств и действует по-разному зависеть членства сервера. Это упрощает структуру GPO но делает сценарий более осложнять.

Проблема если вы используете scripting, то что «startup сценарии» только бегут раз на запуске сервера. Так изменения в группах «администраторов» только применятся или повторно обратятся на reboot.

Имейте хороший день.
Другие решения  
  •  Как я добавляю кнопки на форме PDF для того чтобы добавить/извлекаю рядки данных?
  •  Шнур ошибки в блоке задвижки?
  •  сколько вариант сервера SQL на одной машине
  •  Внешний вид 2007 не может архивный файл открытой сети сохраненный
  •  Активно директория DNS записывает вопрос
  •  Отчет о доступа 2010 экспорта к CSV с коллекторами?
  •  Прокладчик OCE 9400 не начинает
  •  как добавить десятичное место в формуле в отчете о кристалла seagate
  •  Windows XP и Мичрософт Оутлоок и проблемы установителя Windows
  •  VB6 к VS2010 - консультации тренировки?
  •  
    programming4us programming4us