Разрешить доступ к папке на сервере только с нужных ПК
Модераторы: Trinity admin`s, Free-lance moderator`s
-
- Junior member
- Сообщения: 11
- Зарегистрирован: 14 мар 2008, 12:44
- Откуда: Казань
- Контактная информация:
Разрешить доступ к папке на сервере только с нужных ПК
Доброго времени суток.
Возможно ли такое, сделать на Windows 2003 так, чтобы к определенным расшаренным папкам на сервере, доступ ограничивался не только по имени пользователя, но и по имени ПК, с которого пользователь получает доступ к этой папке. Проще говоря, задача - разрешить доступ к папке с важными документами только с терминального сервера, а с остальных ПК в этом домене, доступ этим же пользователям не давать.
Возможно ли такое, сделать на Windows 2003 так, чтобы к определенным расшаренным папкам на сервере, доступ ограничивался не только по имени пользователя, но и по имени ПК, с которого пользователь получает доступ к этой папке. Проще говоря, задача - разрешить доступ к папке с важными документами только с терминального сервера, а с остальных ПК в этом домене, доступ этим же пользователям не давать.
-
- Advanced member
- Сообщения: 327
- Зарегистрирован: 15 сен 2007, 13:23
- Откуда: Екатеринбург
- Контактная информация:
AD GPO - ставите применяемость на компы+учетки, Пишете стартап скрипт, привязянный к GPO, который будет мапить сетевые диски под служебными доменными учетками. На ресурсы даете права только служебным учеткам, пароли от учеток никому не говорите... Настроить секъюрити на ресурсы+на ГПО - и счастье будет.
-
- Advanced member
- Сообщения: 327
- Зарегистрирован: 15 сен 2007, 13:23
- Откуда: Екатеринбург
- Контактная информация:
Никто не мешает. Только поставленную задачу это не поможет решить. :-)ALEX_SE писал(а):Почему нельзя?
Кто мешает в разрешения прописать имя ПК?
А юзерами рулить на уровне разрешений NTFS,
Учетные записи компьютеров в домене позволяют контролировать доступ к ресурсам спец. пользователей Local System от локальных компьютеров. Во всяком случае так дело обстоит с Вин2к3 + ХР.
На всякий случай провел только что эксперимент:
\\SERVER\R - сетевой ресурс доступ к которому нужно контролировать
\\WK - рабочай станция
DOMAIN\user - учетная запись пользователя в домене
DOMAIN\wk - учетная запись рабочей станции в домене
Прописываю следующие права доступа на ресурс \\SERVER\R:
Администраторы - Full Control
Все прошедшие проверку - Чтение
DOMAIN\wk - Запретить все (т.е. запрещающий ACE, имеет приоритет перед разрешающими).
В итоге с рабочей станции \\WK все так же имеем доступ к ресурсу \\SERVER\R в режиме "Чтение". :-(
- Stranger03
- Сотрудник Тринити
- Сообщения: 12979
- Зарегистрирован: 14 ноя 2003, 16:25
- Откуда: СПб, Екатеринбург
- Контактная информация:
Ziggy Stardust
У Мелкософта права на доступ локально и по сети расчитываются по разному:
Локально: группа (большее), пользователь (большее) из них выбирается большее
По сети: группа (большее), пользователь (большее) из них выбирается меньшее
Возможно я что-то напутал, так давно это было. Но принцип примерно такой. Права пользователя устанавливаются в совокупности прав по группе и пользователю. Однако в случае запрета на доступ оно выше, когда расчитывается по группе или по пользователю. В твоем случае именно это и получилось.
У Мелкософта права на доступ локально и по сети расчитываются по разному:
Локально: группа (большее), пользователь (большее) из них выбирается большее
По сети: группа (большее), пользователь (большее) из них выбирается меньшее
Возможно я что-то напутал, так давно это было. Но принцип примерно такой. Права пользователя устанавливаются в совокупности прав по группе и пользователю. Однако в случае запрета на доступ оно выше, когда расчитывается по группе или по пользователю. В твоем случае именно это и получилось.
-
- Advanced member
- Сообщения: 327
- Зарегистрирован: 15 сен 2007, 13:23
- Откуда: Екатеринбург
- Контактная информация:
Да тут суть не в этом. Я, честно говоря, такие тонкости уже тоже не помню. Как-то всегда без подобных накладок получается правила доступа описывать :-)Stranger03 писал(а):Ziggy Stardust
У Мелкософта права на доступ локально и по сети расчитываются по разному:
Локально: группа (большее), пользователь (большее) из них выбирается большее
По сети: группа (большее), пользователь (большее) из них выбирается меньшее
Возможно я что-то напутал, так давно это было. Но принцип примерно такой. Права пользователя устанавливаются в совокупности прав по группе и пользователю. Однако в случае запрета на доступ оно выше, когда расчитывается по группе или по пользователю. В твоем случае именно это и получилось.
Суть в том, что доменная учетная запись рабочей станции не позволяет рулить доступом к ресурсам _всех кто залогинился_ на данную рабочую станцию в настоящий момент.
Попробовал совсем просто:
Права на ресурс - DOMAIN\wk "Чтение"
Права на НТФС - Все "Чтение"
Доступа к ресерсу пользователю DOMAIN\user с раб. станции DOMAIN\wk нет.
В общем не поможет это с исходной задачей :-)
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 5 гостей