Вопросик. Есть контора с 100500 серверами в домене. На каждом

прописаны свои админы под задачу. Есть группа универсалов у которых админ на все 100500 серверов. Иногда нужен доступ на одну группу серверов, иногда на другую. Как ограничить так, чтобы эти универсалы не убили махом все 100500 серверов?
1. Изоляция на уровне сети - сложно, дорого...
2. Выдавать права только по запросу на определенные сервера. Нужен отдельный человек. Может есть какой автомат? С троттлингом
3....

13 ответов

11 просмотров

Если правильно понял задачу: можно завести отдельную группу админов для каждого сервера и добавлять в нее временных мемберов через механизм https://winitpro.ru/index.php/2016/10/19/vremennoe-chlenstvo-v-gruppax-active-directory/

Alexey D.-Filimonov Автор вопроса
DmitriyKB
Если правильно понял задачу: можно завести отдельн...

О..а с группой на каждый сервер это о личная идея, спасибо...

РАМ такое должен уметь

погугли RBAC

Alexey D.-Filimonov Автор вопроса
JIexa
погугли RBAC

Ты можешь конкретную ссылку дать? Что такое rbac я знаю, только это не помогает

Alexey D.-Filimonov Автор вопроса
Sasha Odarchuk
РАМ такое должен уметь

Смотрел, не умеют из тех что попадались. Буду признателен если покажете, какой такое умеет

Alexey D. Filimonov
Ты можешь конкретную ссылку дать? Что такое rbac я...

Смотри. Для Каждого сервера создаёшь группу в AD Rights.ServerSql01 Righst.ServerSql02 Rights.ServerForPornSee.Admins и т.д.

JIexa
Смотри. Для Каждого сервера создаёшь группу в AD R...

Эти доменные группы пихаешь - в локальные группы "Администраторы" на серверах соответственно

Alexey D. Filimonov
Ты можешь конкретную ссылку дать? Что такое rbac я...

Далее, Через GPO или скриптом убираешь все пользовательские учётки из группы администраторы. И Вкорячиваешь LAPS что бы неповадно было

Alexey D.-Filimonov Автор вопроса
JIexa
screenshot На выхлопе должно выглядеть как то так

Вот тут и проблема. Этих sql 10 штук, а админку нужен 1-3 в момент времени...

Alexey D. Filimonov
Вот тут и проблема. Этих sql 10 штук, а админку ну...

https://winitpro.ru/index.php/2015/05/07/ms-local-administrator-password-solution-upravlenie-parolyami-lokalnyx-administratorov-v-domene/?ysclid=lvftr660on465793017

Alexey D.-Filimonov Автор вопроса
JIexa
https://winitpro.ru/index.php/2015/05/07/ms-local-...

Laps не помогает, т.к. иногда нужно два сервера, базу перетащить например. Кластер собрать...

Похожие вопросы

Обсуждают сегодня

Не проще какую-нибудь Яндекс станцию подарить?
Alexandr C.
8
Как правильно реализовать защиту от диверсии? Ну типа пользователь взял и в сетевой папке удалил все файлы перед увольнением. Тут вроде резервное копирование в помощь, но что ...
𝓢𝓵𝓪𝓿𝓪 𝓑
88
добрый день. есть iscsi target и два инициатора. На одном инициатеоре иск нормально увидел, сделал online, дал букву и все в порядке. а на втором инициаторе хочет инициализиро...
Dmitriy
3
как заставить драйвер работающий с вин7 корректно работать с вин10-11?
Dim Dim
5
Блин а мне как поумнеть ?
Toxin
191
Всем привет. У меня есть проблема. Есть пк с астрой, иногда отваливается интернет и ничего не грузится. Отваливается, примерно, на минуту или несколько секунд, но иконка показ...
Влад Шилов
9
и она займет 64 гига на харде?
Dim Dim
5
Всем привет. Может кто помочь? Столкнулся с такой проблемой: Когда играю или смотрю видео, появляется BSOD (прикрепляю скрин). Драйвер видеокарты уже пробовал переустанавливат...
Влад Шилов
4
Ребят, какой должен быть ноутбук у системного администратора: характеристики, дюйм, разъемы ?
Руслан Сулейманов
102
Всем привет. Кто знает, с распаянной памяти на материнке возможно восстановить данные, если сама материнка сдохла? Мне говорили, что этим вроде кто-то занимается, а в интернет...
Павел Сурков
32
Карта сайта