Вопросик. Есть контора с 100500 серверами в домене. На каждом

прописаны свои админы под задачу. Есть группа универсалов у которых админ на все 100500 серверов. Иногда нужен доступ на одну группу серверов, иногда на другую. Как ограничить так, чтобы эти универсалы не убили махом все 100500 серверов?
1. Изоляция на уровне сети - сложно, дорого...
2. Выдавать права только по запросу на определенные сервера. Нужен отдельный человек. Может есть какой автомат? С троттлингом
3....

13 ответов

43 просмотра

Если правильно понял задачу: можно завести отдельную группу админов для каждого сервера и добавлять в нее временных мемберов через механизм https://winitpro.ru/index.php/2016/10/19/vremennoe-chlenstvo-v-gruppax-active-directory/

Alexey D.-Filimonov Автор вопроса
DmitriyKB
Если правильно понял задачу: можно завести отдельн...

О..а с группой на каждый сервер это о личная идея, спасибо...

РАМ такое должен уметь

погугли RBAC

Alexey D.-Filimonov Автор вопроса
JIexa
погугли RBAC

Ты можешь конкретную ссылку дать? Что такое rbac я знаю, только это не помогает

Alexey D.-Filimonov Автор вопроса
Sasha Odarchuk
РАМ такое должен уметь

Смотрел, не умеют из тех что попадались. Буду признателен если покажете, какой такое умеет

Alexey D. Filimonov
Ты можешь конкретную ссылку дать? Что такое rbac я...

Смотри. Для Каждого сервера создаёшь группу в AD Rights.ServerSql01 Righst.ServerSql02 Rights.ServerForPornSee.Admins и т.д.

JIexa
Смотри. Для Каждого сервера создаёшь группу в AD R...

Эти доменные группы пихаешь - в локальные группы "Администраторы" на серверах соответственно

Alexey D. Filimonov
Ты можешь конкретную ссылку дать? Что такое rbac я...

Далее, Через GPO или скриптом убираешь все пользовательские учётки из группы администраторы. И Вкорячиваешь LAPS что бы неповадно было

Alexey D.-Filimonov Автор вопроса
JIexa
screenshot На выхлопе должно выглядеть как то так

Вот тут и проблема. Этих sql 10 штук, а админку нужен 1-3 в момент времени...

Alexey D. Filimonov
Вот тут и проблема. Этих sql 10 штук, а админку ну...

https://winitpro.ru/index.php/2015/05/07/ms-local-administrator-password-solution-upravlenie-parolyami-lokalnyx-administratorov-v-domene/?ysclid=lvftr660on465793017

Alexey D.-Filimonov Автор вопроса
JIexa
https://winitpro.ru/index.php/2015/05/07/ms-local-...

Laps не помогает, т.к. иногда нужно два сервера, базу перетащить например. Кластер собрать...

Похожие вопросы

Обсуждают сегодня

есть ПО, которое лежит папкой, по сути и не инсталится, а просто запускается. Надо раскидать по машинам в домене. Я так понял, что прям настройками GPO, копировать я смогу тол...
Dmitriy
8
Добрый день, подскажите, пожалуйста, по проблеме. Сегодня на работе утром обнаружилось что по рдп подключиться не получается к серверу 2022. В серверную зашел - на системно...
srv
19
Поделитесь фото своих панелей в Zabbix, кто что мониторит?
vashamamasha
9
Или нужен не постгрес про?
V
4
Добрый день. Есть домен ActiveDirectory sklad.domain.ru у пользователей сейчас UPN вида: Фамилия_ИО@sklad.domain.ru Надо сделать, чтобы UPN был вида фамилия.имя@domain.ru ...
Dmitriy
4
если человек не способен собрать свой запрос в одно сообщение, то как он сможет собрать сеть? вообще себе не представляю
Сергей Галушка
3
Все привет! Есть доменная учетная запись 1@domen.ru, ей создали почту в Экч2016, выдали лицензию скайпа для бизнеса. У этой учетки все хорошо работает. Далее есть доменная у...
PRTGmall
3
кто знает что делать?!
Папа Дима
34
подскажите коллеги 10 Ом на контакте дежурки относительно земли на МП - это ведь хреново?
Dim Dim
4
LAPS внедрял кто? читаю и нифига не понимаю, если у меня DFL 2016, но все контроллеры 2016ые, Я могу как-то использовать современную LAPS? https://learn.microsoft.com/en-us/wi...
Dmitriy
4
Карта сайта