לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > מערכות הפעלה
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
תגובה
 
כלי אשכול חפש באשכול זה



  #1  
ישן 10-08-2006, 08:54
  צריך עזרה צריך עזרה אינו מחובר  
 
חבר מתאריך: 20.11.04
הודעות: 50
שאלה user configuration VS computer configuration

שלום,
טוב, אז מי שמכיר את הנושא בוודאי כבר הבין שאני מדבר על group policy.
קיימת הנחת יסוד מאוד פשוטה (יכול להיות שגם שגויה), שהGPO האחרון שרץ, הוא המנצח במקרה של התנגשות.

נשאלת השאלה מה קורה במידה ויש התגשות בין GPO של מחשב, לGPO של יוזר. אני יודע שמבחינת הגדרות, הסיכוי שזה יקרה הוא קלוש, אבל הוא קיים.
לצורך העניין, הGPO של המחשב נטען ראשון והוא חל עוד לפני שהיוזר מבצע לוגין. לאחר שהיוזר מבצע לוגין חל גם הGPO של היוזר. כך שבעצם הGPO של היוזר הוא המנצח במצב של התנגשות בין מחשב למשתמש.

אך האם זה באמת כך? האם נכון להגיד על כל המיקרים, שהGPO של היוזר תמיד ינצח?

אני אודה למי שיוכל להפנות אותי למאמר מקצועי (ממוקד) באותו נושא, או שפשוט יכתוב תשובה מדויקת וממצה.

תודה רבה, מחכה בקוצר רוח לתשובה...
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #4  
ישן 10-08-2006, 17:14
צלמית המשתמש של A_Netanel
  משתמש זכר A_Netanel A_Netanel אינו מחובר  
 
חבר מתאריך: 08.11.01
הודעות: 5,735
בתגובה להודעה מספר 3 שנכתבה על ידי צריך עזרה שמתחילה ב "אבל.."

תראה, רוב ככל ההגדרות הם שינויי רג'יסטרי. החלקים שבcomputer configuration משפיעים בדרך כלל על HKLM, ואלו שב user configuration משפיעים בדרך כלל על HKLU.

ביצעתי בדיקה וכצפוי שני הGPO תפסו וחוללו את ההשפעה שלהם, אבל בגלל שבדרך כלל ההגדרות שבHKLM חזקות יותר, זה מה שתפס בפועל.

לגבי ה No Override, אני לא חושב שזה קשור למקרה שלך. זה במקרה שיש לך GPO שמוחל על מיקום גבוה יותר בהיררכיה, למשל על Domain, שיאכוף את ההגדרות שלו גם על מיקומים יותר עמוקים בהיררכיה, בניגוד לצורת הפעולה הסטנדרטית. אבל משום שכל ה"חישובים" הללו נעשים לפני שההגדרות נאכפות, זה לא רלוונטי למקרה שלך.

אני כותב קצת בחיפזון... אני מקווה שיצאתי מובן
_____________________________________
לבלוג שלי - Sandbox

תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
Pinky: Ha ha ha ha, Troz!
Brain: What is troz?
Pinky: Why that's Zort in a mirror. Huh huh, Troz!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #9  
ישן 12-08-2006, 20:05
צלמית המשתמש של A_Netanel
  משתמש זכר A_Netanel A_Netanel אינו מחובר  
 
חבר מתאריך: 08.11.01
הודעות: 5,735
בתגובה להודעה מספר 7 שנכתבה על ידי קוביבי שמתחילה ב "מה שאמרת נשמע לא הגיוני בכלל..."

אני אנסה להסביר לאט יותר

לפי הדוקומנטציה, וגם לפי ההגיון, הגדרות על משתמש חזקות יותר מהגדרות על מחשב. כלומר, אם הגדרתי על הOU שבו נמצא המחשב הגדרה ב computer configuration כגון מקסימום של 3 אפשרויות שגיאה בסיסמה לפני נעילה. לעומת זאת, על הOU שבו נמצא המשתמש הגדרתי מקסימום של 5 פעמים, הרי שכאשר המשתמש ינסה לבצע לוגאין למחשב הנ"ל, הוא יזכה בחמש פעמים.
לעומת זאת, משתמש מOU שלא מוגדרת לו האופציה הזו, יקבל את הגדרות הOU שבו נמצא המחשב.

מצד שני, אם על הOU של המחשב קיימת הגדרה ב computer configuration כגון ביטול אנימציות באקספלורר, ועל הOU של המשתמש (או של המחשב.. לא משנה כרגע) ישנה הגדרה של איפשור אנימציות באקספלורר, אבל דרך User Configuration.
כאשר המשתמש יבצע לוגאין למחשב, בדיקה של Resultant Set of Policy תגלה ששתי ההגדרות תפסו, אבל מהיותן בפועל הגדרות שחלות על מיקומים שונים בregistry, ההגדרה בHKLM חזקה יותר, והמשתמש יאלץ לחיות בעולם נטול אנימציות....

נ.ב.
גם אני לא MCSE...
כל מה שכתבתי כאן הוא מהזיכרון פחות או פחות.. אני אבדוק את הנושא בשטח מחר בע"ה
_____________________________________
לבלוג שלי - Sandbox

תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
Pinky: Ha ha ha ha, Troz!
Brain: What is troz?
Pinky: Why that's Zort in a mirror. Huh huh, Troz!


נערך לאחרונה ע"י A_Netanel בתאריך 12-08-2006 בשעה 20:07.
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #11  
ישן 13-08-2006, 09:47
צלמית המשתמש של מיצו
  משתמש זכר מיצו מיצו אינו מחובר  
מומחה בתחומי התעופה הצבאית והלוט"ר, ונגיעה אישית לנושא בניית דגמי מטוסים
 
חבר מתאריך: 10.11.02
הודעות: 1,878
בפעמים הבודדות שבהן יש אפשרות
בתגובה להודעה מספר 10 שנכתבה על ידי קוביבי שמתחילה ב "'בנתי"

לקונפליקט בין חצי GPO של המחשב, לבין חצי ה- GPO של יוזר, חצי ה- GPO של היוזר גובר.

תחשוב על זה ככה:

אתה מדליק מחשב אך לא מבצע לוגאון. חצי ה- GPO של המחשב מופעל בהתאם למיקומו של המחשב בהיררכיית ה- AD ובהתאם לחוק הירושות של ה- GPO, וה- GPOים שמקושרים אל ה- OU שבו נמצא חשבון המחשב (אגב, באמת סדר ההפעלה הוא Local ואז Site ואז Domain ולבסוף OU - אם יש תת-OU אז הוא כמובן מגיע אחרי זה).

אז חצי ה- GPO של המחשב מופעל ועובד.

לאחר מכן אתה מבצע לוגאון. פה נכנס לפעולה חצי ה- GPO של היוזר.

אבל, ויש פה אבל גדול, לעיתים היוזר לא נמצא באותו OU כמו המחשב. זה הגיוני מאוד שבמערכת מסודרת כמו שצריך זה אכן יהיה המצב.

ולכן בעצם ניתן לומר שחצי ה- GPO של היוזר שמופעל הוא זה של ה- GPO שחל על היוזר, ולאו דווקא אותו חצי GPO של היוזר מה- GPO המקורי של המחשב...

מתי זה עלול ליצור בעיה? בעיקר בתסריטי Terminal Services, שבו אתה מעוניין לבצע הגבלות על היוזר אבל אתה לא יכול לבצע את ההגבלות האלה על חצי ה- GPO של היוזר באותו GPO שחל על היוזר, אלא דווקא על חצי ה- GPO של היוזר באותו GPO שחל על המחשב. אם תבצע את ההגבלות על חצי ה- GPO של היוזר באותו GPO שחל על היוזר אתה תגביל את היוזר בכל תחנה שבה הוא יעשה לוגאון, גם לתחנה שלו עצמו. ואתה לא רוצה שזה יקרה, כי אתה רוצה שבתחנה שלו הוא כן יוכל, למשל, לבצע כיבוי של המחשב. אבל חלילה לו מלבצע כיבוי על ה- TS (למשל).

לכן אתה בעצם נאלץ להגדיר את המגבלה על חצי ה- GPO של היוזר באותו GPO שחל על המחשב. אבל לפי מה שאמרתי למעלה, המחצית הזו כלל איננה משפיעה (זכור, ה- TS נדלק קודם, ורק לאחר מכן היוזר מבצע לוגאון).

פה נוכל להשתמש בתכונת ה- Loopback Processing Mode שמאפשרת שינוי של היוצרות, ובעצם גורמת למחצית ה- GPO של היוזר מצד המחשב לחזור ולהיות מופעלת מיד לאחר שמחצית ה- GPO של היוזר מצד היוזר עלתה.

מקווה שזה עזר בקצת.
_____________________________________
---------------------
מיצו
---------------------

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #12  
ישן 13-08-2006, 12:12
צלמית המשתמש של קוביבי
  משתמש זכר קוביבי מנהל קוביבי אינו מחובר  
מנהל פורום מערכות הפעלה - הרובע המייקרוסופטי.
 
חבר מתאריך: 07.10.04
הודעות: 13,777
LinkedIn profile
אוקיי.. לא הבנתי את כל הפוסט שלך, מודה.
בתגובה להודעה מספר 11 שנכתבה על ידי מיצו שמתחילה ב "בפעמים הבודדות שבהן יש אפשרות"

אבל כן יש לי שאלה.
לגבי כל הגדרה בGPO שאפשר להגדיר גם תחת computer configuration וגם תחת User configuration יש את ההערה הבאה:

Note: You can configure this policy setting under both Computer Configuration and User Configuration, but the policy setting under Computer Configuration takes precedence.
כלומר, ההגדרה של המחשב מקבלת קדימות על ההגדרה של המשתמש (חוץ מהבודדים ששם אומרים לך "תסמן גם בuser configuration וגם בcomputer configuration, אחרת ההגדרה לא תתקבל (לא זוכר את ההודעה המדוייקת), ולמיטב ידיעתי, הערה זו רשומה רק על הגדרות תחת user configurations, כך שזה לא ממש מתיישב לי עם הטענה של "הגדרות של משתמש חזקות יותר מהגדרות של מחשב"

לגבי הדוגמה שנתת על הterminal services, למה לא פשוט לשים את הGPO ברמה גבוהה יותר ואז הוא ישפיע גם על המשתמשים (שיימצאו ביחידה Users) וגם על המחשבים (שיימצאו ביחידה Computers)?

טוב... עכשיו אני אלך לקרוא קצת על ה Loopback Processing Mode שלך... אולי אני אבין יותר טוב...
אחרי לגוגל
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #13  
ישן 13-08-2006, 15:27
  צריך עזרה צריך עזרה אינו מחובר  
 
חבר מתאריך: 20.11.04
הודעות: 50
קודם כל תודה רבה
בתגובה להודעה מספר 12 שנכתבה על ידי קוביבי שמתחילה ב "אוקיי.. לא הבנתי את כל הפוסט שלך, מודה."

אני באמת שמח שהרבה אנשים לוקחים חלק פעיל בנושא הזה, על מנת שבסופו של דבר נמצא את הדרך לפיתרון.
שימו לב שהתגובות עדין חצויות, חלק אומרים ככה וחלק אומרים ככה.
למען עפ"י אנשים מביני עניין ששאלתי, הם אמרו לי שהמחשב לוקח. אבל כשנכנסתי לזה קצת לעומק, הרבה דברים לא מסתדרים לי מבחינה הגיונית.

ועכשיו שוב עולות שתי שאלות חדשות:
1) מה קורה במצב שבו יש משתמשים ומחשבים באותו OU, ועל אותו GPO קיימת התנגשות בין משתמש למחשב?
2) מה קורה כאשר קיימת התנגשות בין מחשב למשתמש, אבל מדובר בGPOים שונים?

האם התוצאה זהה בשני המיקרים? (אל ייאוש בסופו של דבר נמצא האמת)


ולגבי הloopback processing השימושי, כמה מילים ככה בקטנה (מי שיבין יבין):
אני בדרך כלל אשתמש בו על מנת להחיל על מחשב מסוים, הגדרות ששייכות בכלל לuser configuration.
הרי ידוע לנו, שעל עמדת מחשב חלים הGP של הcomputer configuration בלבד. אבל אם לצורך העניין יש לי איזה שהוא שרת TS (מיצו אני אגנוב ממך את הדוגמא), ולצורך העניין אני רוצה להעלים כל מיני חלקים ב start menu. הרי הגדרות של start menu אני יכול למצוא רק תחת user configuration. אז איך בכל זאת אני אגרום לכך שכל משתמש שהתחבר לשרת ספציפית, ההגדרות יחולו עליו?
אם אני ישים את המשתמשים באותו OU של השרת, ההגדרה הזו תחול עליהם תמיד (לא משנה איפה הם יעבדו.. מה גם שזה לא נכון לעשות). אם אני יפריד את הOU של המשתמשים מהOU של השרת. ויגדיר GPO על השרת שמכיל את הגדרות הuser הרלוונטיות, הרי זה לא יחול על אף אחד כי יש שם רק שרת.
אך ברגע אני יגדיר תהליך loopback, מה שיקרה הוא התהליך הבא:
1) יטענו הגדרות המחשב על פי OU שבו הוא נמצא.
2) לאחר לוגין יטענו הגדרות המשתמש על פי הOU שהמשתמש נמצא בו.
3) המחשב יטען שוב את הגדרות הGPO שחלות על הOU שהמחשב נמצא בו, ויחיל אותם על היוזר. כך שבעצם כל הגדרה שתיהיה בuser configuration של הGPO, תחול על המשתמש.
מקווה שהבנתם..
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
תגובה

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 00:24

הדף נוצר ב 0.06 שניות עם 10 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר