PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 疑難雜症區
帳戶
密碼
 

  回應
 
主題工具
nowant4d
Major Member
 
nowant4d的大頭照
 

加入日期: Jan 2001
您的住址: 台北市
文章: 184
真正擁有物件權限的是LOCAL群組
可以把DOMAIN的GROUP看成是管組織(人)的
而LOCAL的GROUP是管資源(東西)的
把對資源存取的權限設定給LOCAL的GROUP
再把DOMAIN的GROUP加到LOCAL GROUP
這樣子屬於該DOMAIN GROUP的USER們就會有那個LOCAL GROUP的權限了

舉例來說(一般情況)
公司中各部門都有經理
那"經理"就是該建立成DOMAIN GROUP
然後把是"經理"的USER加到這個DOMAIN GROUP中

以資源來說
各部門都有自己的印表機
有接印表機的電腦我們姑且稱它為列印伺服器(PRINT SERVER)
在某部門的PRINT SERVER上
有幾個LOCAL GROUP
比如說
"一般使用者"(可以列印文件)
"印表管理者"(可以管理列印的文件)
雖然我們可以在那台PRINT SERVER上建立每位經理的LOCAL USER ACCOUNT
但這就表示 每次當某位經理要使用那台PRINT時
他就必須登入那台PRINT SERVER
因為是LOCAL USER ACCOUNT
所以認證是由該台PRINT SERVER來負責
(一般不熟的人可能比較會這樣做)

而正規的作法是
把"經理"這個DOMAIN GROUP加到"一般使用者"這個LOCAL GROUP
這樣經理們就擁有"一般使用者"的權限了
在某位經理要使用PRINT時
PRINT SERVER就向DC去查詢並比對這個USER手中所擁有的憑證(就是在登入DOMAIN時DC發給他的)
如果OK 就可以依照他所擁有的權限繼續處理下去(不OK就說沒權限並限制存取囉)
這樣做的好處就是 人歸人 東西歸東西
某部門經理中有升遷並換了人當時
只要把升遷經理的USER ACCOUNT從"經理"這個DOMAIN GROUP中移出
並將來接替那個人的USER ACCOUNT移入"經理"這個DOMAIN GROUP中即可
對PRINT SERVER來說 它只管這個人是不是經理(是不是在"經理"這個群組)而不是誰(某位USER)
對資源的管理上 會方便很多
(如果不是把DOMAIN GROUP加到LOCAL GROUP而是把DOMAINUSER甚至是LOCAL USER加到LOCAL GROUP中
那一個人調進一個人調出 一台SERVER就要把一個人移進 一個人移出"一般使用者"群組
如果有10台就做20次
100台就做200次.....別忘了還有其他物件呢)

一點點小意見 有錯請指教
     
      
__________________
變心的豬....
舊 2005-07-12, 11:07 AM #91
回應時引用此文章
nowant4d離線中  
chaotommy
Elite Member
 

加入日期: Mar 2003
您的住址: Vancouver, Canada
文章: 15,006
精華啊...















雖然中文看得我眼花繚亂

 
舊 2005-07-12, 11:10 AM #92
回應時引用此文章
chaotommy離線中  
951
Senior Member
 
951的大頭照
 

加入日期: May 2003
文章: 1,179
說的很像課本..不過實際上別想要每個經理都會用AD•都會管印表機(還知道登入應該選domain就該偷笑了)
這點是很難做到的
__________________
我是誰

此文章於 2005-07-12 11:15 AM 被 951 編輯.
舊 2005-07-12, 11:14 AM #93
回應時引用此文章
951離線中  
nowant4d
Major Member
 
nowant4d的大頭照
 

加入日期: Jan 2001
您的住址: 台北市
文章: 184
拍謝啦 傷了您的眼睛
不過我不知道要怎麼樣表達會更簡單
極限了><
__________________
變心的豬....
舊 2005-07-12, 11:15 AM #94
回應時引用此文章
nowant4d離線中  
chaotommy
Elite Member
 

加入日期: Mar 2003
您的住址: Vancouver, Canada
文章: 15,006
不過話說回來
也要當時建立 AD 的時候要有好好的規劃
不然 到了後來 轉手好幾次 整個 AD 都亂七八糟
舊 2005-07-12, 11:16 AM #95
回應時引用此文章
chaotommy離線中  
nowant4d
Major Member
 
nowant4d的大頭照
 

加入日期: Jan 2001
您的住址: 台北市
文章: 184
引用:
作者951
說的很像課本..不過實際上別想要每個經理都會用AD•都會管印表機(還知道登入應該選domain就該偷笑了)
這點是很難做到的

.....
951大
您似乎誤解我的意思了
這的經理只是舉例
任何職務都是以這樣的想法去做的
並不是讓經理去設定AD
是在AD中設定經理的群組和權限呀....
這些事就是讓那些經理們不用會任何東西
只要用自己的ACCOUNT登入就可以用該他能用的資源
這是MIS人員要做好的不是嘛?

附帶一提
如果是經理的話
可以建一個"高級印表使用者"群組
然後把經理群組加進去
這樣子經理們除了可印文件
列印的優先權也比一般使用者高
他丟的文件就可以插隊印....不用跟大家一塊排隊
如果公司環境有需要的話...可以試試^^"
__________________
變心的豬....
舊 2005-07-12, 11:22 AM #96
回應時引用此文章
nowant4d離線中  
chaotommy
Elite Member
 

加入日期: Mar 2003
您的住址: Vancouver, Canada
文章: 15,006
引用:
作者nowant4d
拍謝啦 傷了您的眼睛
不過我不知道要怎麼樣表達會更簡單
極限了><


我不是這個意思啦
對大家來說看起來應該都沒問題
可是我看起來會比較吃力
我對中文的用詞不是很了解...
錯在於我不在於你

寫的不錯哦...



關於 PRINTER
最近在看用 IIS 方法
用網路 PRINT... 蠻好玩的 呵
舊 2005-07-12, 11:23 AM #97
回應時引用此文章
chaotommy離線中  
951
Senior Member
 
951的大頭照
 

加入日期: May 2003
文章: 1,179
引用:
作者nowant4d
.....
951大
您似乎誤解我的意思了
這的經理只是舉例
任何職務都是以這樣的想法去做的
並不是讓經理去設定AD
是在AD中設定經理的群組和權限呀....
這些事就是讓那些經理們不用會任何東西
只要用自己的ACCOUNT登入就可以用該他能用的資源
這是MIS人員要做好的不是嘛?

附帶一提
如果是經理的話
可以建一個"高級印表使用者"群組
然後把經理群組加進去
這樣子經理們除了可印文件
列印的優先權也比一般使用者高
他丟的文件就可以插隊印....不用跟大家一塊排隊
如果公司環境有需要的話...可以試試^^"


了解你的意思•不過我自己做法通常傾向於通通是power users•有另外需求在提出
不過我通常都是直接用GPO下去改分配權限設定•
__________________
我是誰
舊 2005-07-12, 11:26 AM #98
回應時引用此文章
951離線中  
nowant4d
Major Member
 
nowant4d的大頭照
 

加入日期: Jan 2001
您的住址: 台北市
文章: 184
引用:
作者951
還知道登入應該選domain就該偷笑了

這個的解決辦法很簡單
讓登入本機的帳密由MIS部門控管
USER不知道本機的帳密 那他們也只有登DOMAIN了
如果一定要讓USER自己可以登本機
那就沒法度
這已經不是技術問題
而是政策問題了.....
__________________
變心的豬....
舊 2005-07-12, 11:27 AM #99
回應時引用此文章
nowant4d離線中  
951
Senior Member
 
951的大頭照
 

加入日期: May 2003
文章: 1,179
引用:
作者nowant4d
這個的解決辦法很簡單
讓登入本機的帳密由MIS部門控管
USER不知道本機的帳密 那他們也只有登DOMAIN了
如果一定要讓USER自己可以登本機
那就沒法度
這已經不是技術問題
而是政策問題了.....


阿~換我被誤會了...
AD之後就不會在去新增user到local了
只是有時候user會打來跟你說明明輸入正確使用者名稱跟密碼為何登入不進去
這時才知道他選的"登入到"是local
__________________
我是誰
舊 2005-07-12, 11:37 AM #100
回應時引用此文章
951離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是07:04 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2024。