Powered By Blogger

вторник, 27 ноября 2012 г.

Добавление прав локального администратора пользователям домена

Windows Server 2003 R2

Добавить группе AD права локальных администраторов на некоторых компьютерах.

  1. Пользователь в группе Operator
  2. Компьютеры в группе Comp
  3. Групповая политика OU - Comp
  4. Конфигурация компьютера - конфигурация Windows - Параметры безопасности - Группы с ограниченным доступом
  5. Добавить: DOMAIN\Operator
  6. Эта группа является членом в: Добавить "Администратор"
  7. Применить политику.

Нашел более грамотное разъяснение на http://windowsnotes.ru
Выложу сюда, вдруг удалят, а я забуду)

Добавляем доменных пользователей в локальную группу безопасности

Локальные (или встроенные) группы безопасности создаются при установке операционной системы и служат для назначения пользователям прав доступа к различным ресурсам на отдельно взятом компьютере. Групп довольно много, но на практике  используются всего две:
  • Пользователи  (Users) — могут запускать приложения и работать с ними, но не имеют прав на изменение параметров системы.
  • Администраторы  (Administrators) — имеют полные и ничем не ограниченные права доступа к компьютеру.
В группу Администраторы входит встроенная учетная запись администратора, учетная запись под которой производилась установка системы и (если компьютер входит в домен) группа Администраторы домена (Domain Admins). Все остальные локальные и доменные пользователи по умолчанию помещаются в группу Пользователи  и не имеют административных полномочий на локальном компьютере.
Для того, чтобы добавить доменного пользователя в локальную группу безопасности на одном компьютере, можно особо не мудрить и воспользоваться оснасткой Локальные пользователи и группы (Local users and groups). Однако, если эту процедуру необходимо проделать с большим количеством компьютеров (например, добавить сотрудников техподдержки в группу локальных админов на всех компьютерах сети), то лучше воспользоваться групповыми политиками.
Групповые политики предоставляют два варианта добавления пользователей, и мы рассмотрим их оба. И первый способ, это:

Группы с ограниченным доступом, или Restricted Groups

Несмотря на свое название, эта политика не ограничивает доступ, а позволяет добавить доменных пользователей в локальные группы безопасности. Находится она в узле Конфигурация компьютера\Политики\Параметры безопасности (Computer configuration\Policies\Security Settings)

Restricteg Groups
Добавить пользователей в локальные группы довольно просто, достаточно создать синоним локальной группы Администраторы и добавить туда нужную доменную группу (или отдельных пользователей).  Тогда члены этой группы станут локальными администраторами и смогут входить на любую рабочую станцию с административными привилегиями.
Однако есть некоторые нюансы, а именно: если сначала добавить в Restricted Groups группу Администраторы, а затем в нее добавить доменную группу (в нашем случае HelpDesk), то локальными администраторами останутся только встроенный Администратор и добавленная нами группа HelpDesk, а все остальные, даже если они были добавлены вручную, будут из этой группы удалены. Более того, добавить обратно этих пользователей можно будет только одним способом — через Restricted Groups, при этом они станут станут локальными админами на всех компьютерах, на которые действует эта политика.
добавление доменной группы в группу локальных администраторов

Поэтому, чтобы избежать подобных последствий, сначала добавляем в Restricted Groupsдоменную группу HelpDesk, а уже ее в группу Администраторы. В этом случае члены группыHelpDesk станут локальными администраторами вместе с уже заведенными пользователями и останется возможность добавлять пользователей в группу локальных администраторов вручную.

добавление доменной группы в группу локальных администраторов
Этот способ работает на всех операционных системах, начиная с Windows 2000. Если же у вас в качестве клиентской операционной системы используется Windows 7, то можно воспользоваться вторым способом:

Предпочтения групповой политики или Group Policy Preferences

Системы на базе Windows 7 поддерживают расширения обычных групповых поли­тик, названные Предпочтениями (Preferences). Предпочтения настраиваются только в объектах групповых политик, хранящихся в доменах Active Directory на базе серверов Windows Server 2008 и 2008 R2.
С помощью предпочтений конфигурируется рабочая среда клиентских ком­пьютеров, и хотя действия, выполняемые с помощью предпочтений, можно реали­зовать посредством стандартных групповых политик, предпочтения использовать намного удобнее и проще.
Для добавления пользователей в локальные группы с помощью предпочтений идем в раздел Конфигурация компьютера\Настройка\Параметры панели управления (Computer Configuration\Preferences\Control Panel Settings) и выбираем пункт Локальные пользователи и группы (Local User and Groups)

Локальные Пользователи и Группы

Щелкаем правой клавишей мыши на пустом поле, и в контекстном меню выбираем пункт Создать — Локальная группа

открываем окно добавления доменных пользователей в локальную группу
Открывается окно свойств локальной группы, в котором мы и будем настраивать членство в группе и другие опции. В качестве действия можно выбрать один из 4 вариантов:
  • Обновить (по умолчанию) — выбранные пользователи просто добавляются в локальную группу
  • Заменить — выбранные пользователи добавляются в группу, при этом все остальные члены группы удаляются
  • Создать — создается новая локальная группа, в которую добавляются выбранные пользователи
  • Удалить —  удаляются все члены выбранной локальной группы
В поле имя группы выбираем Администраторы (встроенная учетная запись), это выберет группу локальных администраторов, даже если она была переименована. Затем жмем на кнопку Добавить и в качестве членов группы выбираем доменную группу HelpDesk. Теперь осталось нажать ОК, и наша группа техподдержки будет добавлена в группу локальных админов на всех рабочих станциях домена.
А если вы хотите полностью контролировать всех участников локальной группы Администраторы, то можно отметить пункты Удалить всех пользователей-членов этой группы (Delete all member users) и Удалить все группы-члены этой группы (Delete all member groups). Теперь, даже если вручную добавить туда нового пользователя или группу, при следующей перезагрузке список членов группы будет обновлен в соответствии со списком, указанным в групповой политике.

добавление пользователей в локальную группу безопасности

И еще, хотя в локальные группы можно добавлять отдельных доменных пользователей, по возможности старайтесь этого избежать. Даже если добавить необходимо всего одного пользователя, лучше создать для него в домене группу безопасности и работать с ней. Это более грамотный подход с точки зрения безопасности, и кроме того это существенно облегчит процесс добавления пользователей в дальнейшем.

вторник, 30 ноября 2010 г.

AD: Отключение старых учетных записей

Возникла проблема, погуглив нашел отличную статью вот здесь
Также на всякий решил полностью ее скопипастить:

"

Проблема старых рабочих станций в AD


Как происходит типичный процесс обеспечения нового сотрудника рабочей станцией:
  1. Со склада достается рабочая станция
  2. На рабочую станцию устанавливается операционная система и все необходимое ПО
  3. Рабочая станция заводится в домен по неким именем, подозрительно похожим на фамилию пользователя
  4. Запись о рабочей станции в структуре AD перемещается в необходимый OU
  5. Рабочая станция устанавливается на рабочее место нового сотрудника
Какие типовые сценарии обычно выполняются при увольнения сотрудника:
  1. Рабочая станция уволенного сотрудника передается на склад, а содержимое жесткого диска ждет одна из следующих судеб
    • Все необходимые документы переносятся на общеизвестный общий сетевой ресурс, доступ к папке, содержащей перенесенные документы дается для сотрудника, который принимает дела
    • Все необходимые документы переносятся непосредственно на рабочую станцию сотрудника, принимающего дела увольняющегося коллеги
  2. Рабочая станция уволенного сотрудника не передается на склад, а вместо этого
    • Переименовывается в соответствии чем-то, подозрительно похожим на фамилию уже нового пользователя
    • Не переименовывается по причине халатного отношению к работе или по простой забывчивости
Таким образом, при солидном парке ПК и ненулевой текучести кадров, с течением времени в Active Directory накапливается масса записей о рабочих станциях, в точном статусе которых уже не уверен никто.
А выход на самом деле достаточно прост и изящен. Учетная запись рабочей станции с точки зрения каталога AD несильно отличается от учетной записи пользователя. То есть, в свойствах записи есть замечательное поле штампа времени последнего входа в домен. Более того, учетная запись компьютера для аутентификации в домене тоже использует пароль, который обязан автоматически меняться в соответствии с установленными политиками безопасности (по умолчанию, период равен 60 дням).
В базовом же комплекте средств администрирования AD уже есть замечательные консольные утилиты, как нельзя лучше подходящие для наших целей.
  • dsquery — выводит список объектов AD, соответствующих заданному критерию
  • dsmod — изменяет заданные атрибуты объекта
  • dsmove — перемещает объект в рамках AD
  • dsrm — удаляет текущий объект или полностью дерево дочерних объектов
  • dsadd и dsget нам сейчас не понадобятся
Предположим, мы администрируем домен libertine.su. Итак, выполнив в командной строке простую команду
dsquery computer «dc=libertine,dc=su» -stalepwd 61
мы получим список из рабочих станций домена, которые не обновляли свой пароль в течении последнего 61 дня. Точнее, сказать, список из первых 100 записей, подпадающих под данное условие.
Если же количество рабочих станций может превышать это значение, плюс мы хотим вывести список только для компьютеров из OU marketing, то нет ничего проще:
dsquery computer «ou=marketing,dc=libertine,dc=su» -stalepwd 61 -limit 0
Мы также можем вывести список из компьютеров, которые не заходили в домен в течении заданного числа недель. Да, именно недель и об этом необходимо помнить, во избежании непонимания происходящего ;) Как и о том, что увы, команда работает только, если домен находится в 2003 native режиме.
Итак, выясним, какие компьютеры из OU Sales не регистрировались в домене за последние 7 недель:
dsquery computer «ou=sales,dc=libertine,dc=su» -inactive 7 -limit 0
Ок, мы выяснили. А что же с этим делать дальше? Логика подсказывает, что можно просто удалить. В принципе, без проблем. Но можно их сначала сделать неактивными. Для этого мы используем соответствующие утилиты командной строки. А найденные компьютеры из dsquery передадим туда при помощи механизма туннелирования команд (символ трубы в командной строке).
Следующей командой мы выключим учетные записи найденных на предыдущем этапе компьютеров:
dsquery computer «ou=sales,dc=libertine,dc=su» -inactive 7 -limit 0 | dsmod computer -disabled yes
Что, у нас не получилось? Все правильно! Параметры в виде полных путей к найденным компьютерам, во вторую часть необходимо передавать по одной, а не сразу весь список.
Можно, конечно, написать глупый cmd файл, примерно такого содержания:
:gost
dsquery computer «ou=sales,dc=libertine,dc=su» -inactive 7 -limit 1 | dsmod computer -disabled yes
goto gost
Таким образом мы в бесконечном цикле последовательно изменим атрибут каждой из находимых рабочих станций.
Но это как-то бесконечно некрасиво. Поэтому мы лучше напишем в этом файле следующую конструкцию:
@echo off
for /F «delims=» %%a in ('dsquery computer «ou=sales,dc=libertine,dc=su» -inactive 7 -limit 0') do dsmod computer %%a -disabled yes
pause
Первая и третья строка на вкус. Лично мне такое поведение нравится больше.
Теперь предлагаю переместить все выключенные записи компьютеров домена в одну единую OU под именем disabled old computers. Создаем эту OU при помощи командной строки или оснастки Active Directory Users and Computers.
А теперь создаем еще один cmd файл:
@echo off
for /F «delims=» %%a in ('dsquery computer «dc=libertine,dc=su» -disabled -limit 0') do dsmove %%a -newparent «ou=disabled old computers,dc=libertine,dc=su»
pause
Попутно можно задуматься о том, сколь бесконечным будет выглядеть результат, если в указанной OU уже содержатся выключенные записи рабочих станций домена. Хотя, разумеется, настоящие индейцы могут попробовать создать специального пользователя, который имея полные права на модификацию и запись, не будет иметь прав на чтение одной конкретной OU в домене. И запускать в дальнейшем все скрипты от имени данного пользователя.
Да, поскольку я обещал упомянуть утилиту dsrm в контексте управления записями рабочих станций, я ее упоминаю: если создать следующий cmd файл:
@echo off
for /F «delims=» %%a in ('dsquery computer «dc=libertine,dc=su» -disabled -limit 0') do dsrm -subtree -exclude -nopromt -c %%a
pause
А затем его еще и запустить, то у нас будет отличный повод поменять работу. А если рабочих станций было много, а резервное копирование настроено халатно, то вполне возможно, что нам придется поменять еще и профессию.
"


Я чистил не батником, а сразу с консоли:

C:\admin> for /F "delims=" %a in ('dsquery computer "ou=workstations,dc=domain,dc=edu" -inactive 7 -limit 0') do dsmod computer %a -disabled yes

 C:\admin> for /F "delims=" %a in ('dsquery computer "ou=workstations,dc=domain,dc=edu" -disabled -limit 0') do dsmove
 %a -newparent "ou=OldWorkstations,dc=domain,dc=edu"

Отключал пользователей графическим способом =)

воскресенье, 24 октября 2010 г.

Ubuntu 10.04.01 Server nut&ntp + скрипт очистки дисков.

Довольно много было времени потрачено на попытки заставить работать ИБП Ippon 3000 на Ubuntu 9.10 Server. Ну ни в какую не хотел он там нормально запускаться и работать. Позже я узнал что на 10.04.01 это косячок поправлен, не задумываясь переустановил систему.

aptitude install nut

В lsusb ищем бесперебойник. Далее в  /lib/udev/rules.d/52-nut-usbips.rules добавляем что то типа
............................................................................................................................
# Ippon
ATTR{idVendor}=="06da", ATTR{idProduct}=="0003", MODE="664", GROUP="nut"

............................................................................................................................

Отключаем и снова подключаем кабель USB от ИБП. В /etc/nut/ups.conf пишем:
............................................................................................................................
[ippon]
        driver = blazer_usb
        port = auto
        desc = "Ippon 3000"

............................................................................................................................

invoke-rc.d nut restart - перезагрузка сервера nut.
upsc ippon - просмотреть вывод всех значений которые позволяет посмотреть Ippon.

/etc/nut/nut.conf
............................................................................................................................
MODE=netserver

............................................................................................................................

/etc/nut/upsd.conf
............................................................................................................................
LISTEN localhost 3493
LISTEN 0.0.0.0 3493

............................................................................................................................

/etc/nut/upsd.users
............................................................................................................................
[admin]
        password = password
        action = SET
        anstcmds = ALL
[upsmon]
        password = password
        upsmon = master

............................................................................................................................

/etc/nut/upsmon.conf 
............................................................................................................................
MONITOR ippon@localhost 1 upsmon password master
FINALDELAY - 5
# процент батареи, при котором происходит завершение работы системы.

............................................................................................................................

По хорошему все должно работать. Я с помощью утилиты knutclient со своей машины подключался по сети до сервера где установлен nut и уже в графическом отображении смотрел на сколько процентов заряжена батарея, какое напряжение на входе/выходе ИБП, на сколько процентов он загружен и какая температура внутри.  
Синхронизация времени происходит демоном ntp. Благо практически никаких настроек он не требует.

aptitude install ntp

В /etc/ntp.conf  прописываешь сервер который тебе нужен. Единственное что время он обновляет только после перезагрузки, что на моем сервере в теории вообще не должно происходить. Поэтому с помощью crontab раз в 12 часов происходит обновление времени:

ntpdate -s -b -u ntp.server
/etc/init.d/ntp restart

Автоматическое удаление файлов происходит 3 раза в неделю, из одной директории удаляются все файлы старше 14 дней (crontab -e от пользователя который имеет права на удаление файлов из этой директории):

find /mnt/share/ -type d -mtime +14|xargs rm -vrf|cat >> /mnt/log.txt

Вывод команды пишется в файл лога, на всякий...


Ubuntu 10.04.01 Desktop LVM Raid 0

В наличии имелось пару винтов seagate 80 Gb SATA. Ничего более умного в голову не пришло как построить из них райд 0 уровня (чередующийся), и держать на нем виртуальные диски от VirtualBox. Так как постоянно приходится держать включенной виртуальную машину Win7 для тестов и некоторого софта, аналогов которому нету в linux. Реализовать было решено с помощью LVM. Это оказалось сделать даже проще чем я думал:

pvcreate /dev/sda
pvcreate /dev/sdb
vgcreate vg80r /dev/sda /dev/sdb
vgscan
vgchange -a y
lvcreate -i2 -I64 -L70G -n80raid vg80r

В принципе все. Теперь райд болтается в /dev по именем /dev/vg80r/80raid
Далее что бы отформатить его в XFS пришлось сделать вот так:

aptitude install xfsprogs
mkfs.xfs /dev/vg80r/80raid

В fstab прописал:
/dev/vg80r/80raid       /mnt/80raid     xfs     noatime,nodiratime,logbufs=8,logbsize=256k,osyncisdsync 0       0

Все это делалось с целью получить фантастическую производительность дисковой подсистемы (скорость чтения записи в теории должна увеличится вдвое). К сожалению ничего подобного не произошло. При банальном копировании файлов (как большого так и меньшего размера) на райд по скорости он проигрывает обычному винту seagate 320 Gb SATA. Тоже самое происходит и при копировании с него. Одиночный винт справляется куда быстрее. На скорость работы виртуальных машин это вообще никак не сказалось. Так теперь райд и стоит, экспериментировать с ним нету времени, да и разбирать лень.
Вот и hdparm дал какие-то странные результаты.
sda - seagate 80 Gb  - один из дисков райда
sdb - seagate 80 Gb - второй диск райда
sdc - seagate 1000 Gb - терабайтник для хранения фильмов
sdd - seagate 320 Gb - системный винт
sde - 250 Gb Trancend переносной USB винчестер
80raid - райд 0-го уровня из 2-х 80 Gb seagate'ов

hdparm -tT /dev/...

                                                  sda        sdb       80raid        sdc        sdd        sde
Cached reads (MB/sec):              1684      1392      1692         1664        1690      1654
Buffered disk reads (MB/sec):      56.9       56.8      112.7        117.2       73.7       27.22

Впринципе логично, что каждый из 80 Гб винтов работает со скоростью по 56 Мб/с, а вместе уже дают 112 Мб/с. Но не понятно почему одиночный 320 Гб винт выдает аж 117 Мб/с, хотя он и системный, а вот терабайтник дает только 73 Мб/с. Будет время надо разобраться с hdparm да и вообще посмотреть как под Ubuntu можно еще затестить скорость работы винтов.

суббота, 9 октября 2010 г.

Ubuntu 10.04.01 Desktop

Наконец то определился с адудиоплеером =) Audacious - всем удобен, немаловажно конечно что он почти полная копия Winamp'a. Да еще и суперский эффект Crystalizer - больше ничего для счастья и не надо.


EasyTag - удобная программка для редактирования тегов и переименования айдиофайлов. Я б даже сказал просто незаменимая. Picasa для просмотра и небольшого редактирования изображений. Ну и Chromium как веб-бродилка. Firefox достал падать от малейшей нагрузки. Конечно жалко было расставаться с такими удобными плюшками как XMarks AdBlock и FlashBlock, но и по 10 эпикфейлов за час тоже терпеть нету сил...

SharePoint Services 3.0 sp 2 backup

Резервное копирование узла SharePoint Services 3.0
technet - Также где то было написано что таким способом нельзя архивировать базы большого размера, ну у меня база маленькая, не страшно.
Сам он поднят на w2k8sp2st. Запланировано все делать в автоматическом режиме, раз в неделю, с помощью батника. Батники лучше писать в FAR'e, т.к. в его встроенном редакторе есть переключатель кодировок с ANSI на OEM и обратно по F8 =). Если батник писать в обычном NotePad'e то вместо русских символов будут крякозябры. Писать следовательно надо в кодировке OEM.
Порядок действий такой:
1. Создается бэкап-файл узла шарепойнт (пишется лог выполнения)
2. Архивируется раром (архивируемая база удаляется)
3. Перемещается на сервер резервных копий.
Запускается он от локального Администратора, по другому не хотел. А мб просто свою учетку нужно было добавить в локальные админы, хотя у меня и так права Администратор домена и всего остального.
Сам батник:


cd %PROGRAMFILES%\common files\microsoft shared\web server extensions\12\bin
stsadm -o backup -url http://localhost -showtree > c:/backup/log_%date%.txt
stsadm -o backup -url http://localhost -filename backup_%date%.bak -directory c:\backup -overwrite -force -backupthreads 3 -backupmethod full >> c:/backup/log_%date%.txt
cd c:\Program Files\WinRAR
rar.exe a -r -rr5p -m5 -df -y c:\backup_%date%.rar c:\backup\
move /Y c:/backup_%date%.rar \\backupserver\share

move - пришлось делать отдельным батником от другого пользователя, который имеет доступ на сервер копий.
Описание всех опций stsadm на сайте Microsoft. Единственно что про nositelock опцию у меня не принял, сказал что нет такой, пришлось удалить, странно... Про опции консольного рара написано в rar.txt в папке куда он и установлен.
Теперь остается пару раз проверить насколько надежно это все работает, и в случае успеха, забыть =)

среда, 6 октября 2010 г.

Бухгалтерия

Запомнить навсегда, что не стоит устанавливать на виртуальную машину КД бухгалтерии, навешивать на него базу 1С и туда же устанавливать софтину удаленной отчетности (аля дипост такском референт). Даже если база небольшая, и пользователей совсем не много.
Полезные софтины:
1. nnCron - выполняет действия по расписанию (самый минимум это удаляет старые файлы в определенное время).  Но не работе через RDP. То есть не запускается или выдает кучу ошибок. Поэтому юзать только локально, ну или использовать VNC или Radmin.
2. WinImage - поможет сделать образ например флоппи диска (что бы потом его можно было использовать в виртуальной машине). Но делает образ с расширением .fdp (как то так), после замены на .flp работает нормально.