13-08-2006, 09:47
|
|
מומחה בתחומי התעופה הצבאית והלוט"ר, ונגיעה אישית לנושא בניית דגמי מטוסים
|
|
חבר מתאריך: 10.11.02
הודעות: 1,878
|
|
בפעמים הבודדות שבהן יש אפשרות
לקונפליקט בין חצי GPO של המחשב, לבין חצי ה- GPO של יוזר, חצי ה- GPO של היוזר גובר.
תחשוב על זה ככה:
אתה מדליק מחשב אך לא מבצע לוגאון. חצי ה- GPO של המחשב מופעל בהתאם למיקומו של המחשב בהיררכיית ה- AD ובהתאם לחוק הירושות של ה- GPO, וה- GPOים שמקושרים אל ה- OU שבו נמצא חשבון המחשב (אגב, באמת סדר ההפעלה הוא Local ואז Site ואז Domain ולבסוף OU - אם יש תת-OU אז הוא כמובן מגיע אחרי זה).
אז חצי ה- GPO של המחשב מופעל ועובד.
לאחר מכן אתה מבצע לוגאון. פה נכנס לפעולה חצי ה- GPO של היוזר.
אבל, ויש פה אבל גדול, לעיתים היוזר לא נמצא באותו OU כמו המחשב. זה הגיוני מאוד שבמערכת מסודרת כמו שצריך זה אכן יהיה המצב.
ולכן בעצם ניתן לומר שחצי ה- GPO של היוזר שמופעל הוא זה של ה- GPO שחל על היוזר, ולאו דווקא אותו חצי GPO של היוזר מה- GPO המקורי של המחשב...
מתי זה עלול ליצור בעיה? בעיקר בתסריטי Terminal Services, שבו אתה מעוניין לבצע הגבלות על היוזר אבל אתה לא יכול לבצע את ההגבלות האלה על חצי ה- GPO של היוזר באותו GPO שחל על היוזר, אלא דווקא על חצי ה- GPO של היוזר באותו GPO שחל על המחשב. אם תבצע את ההגבלות על חצי ה- GPO של היוזר באותו GPO שחל על היוזר אתה תגביל את היוזר בכל תחנה שבה הוא יעשה לוגאון, גם לתחנה שלו עצמו. ואתה לא רוצה שזה יקרה, כי אתה רוצה שבתחנה שלו הוא כן יוכל, למשל, לבצע כיבוי של המחשב. אבל חלילה לו מלבצע כיבוי על ה- TS (למשל).
לכן אתה בעצם נאלץ להגדיר את המגבלה על חצי ה- GPO של היוזר באותו GPO שחל על המחשב. אבל לפי מה שאמרתי למעלה, המחצית הזו כלל איננה משפיעה (זכור, ה- TS נדלק קודם, ורק לאחר מכן היוזר מבצע לוגאון).
פה נוכל להשתמש בתכונת ה- Loopback Processing Mode שמאפשרת שינוי של היוצרות, ובעצם גורמת למחצית ה- GPO של היוזר מצד המחשב לחזור ולהיות מופעלת מיד לאחר שמחצית ה- GPO של היוזר מצד היוזר עלתה.
מקווה שזה עזר בקצת.
_____________________________________
---------------------
מיצו
---------------------
|