SYSVOL / GPO Permissions

blueben

New member
SYSVOL / GPO Permissions

שאלת הרשאות, יש לי GPO מסויים שאני מעוניין לתת ליוזר רגיל שליטה עליו. בתוך החלק ה-Sysvolי של ה-GPO קיים קובץ שאני רוצה לאפשר למשתמש לעדכן (לצורך בדיקות מוצר שהוא מפתח). בהתחלה הוספתי את המשתמש המדובר ל-Group Policy Creator Owner Group, ובהמשך אף ניסיתי להשתמש ב-Delegation על ה-GPO ההוא, וגם הוספתי Full Control על הקובץ הספציפי בתוך ה-GPO. כשאני מסמלץ Effective Permissions על הקובץ עם שם המשתמש אני רואה שיש לו Full Control, אבל הלכה למעשה כשהוא מנסה לערוך את הקובץ (או לשנות לו את השם, או למחוק אותו) הוא מקבל Access Denied. עם קריאה אין בעיה. מה עוד אפשר לעשות? ברור לי שאם אוסיף את המשתמש ל-Domain Admins זה יעבוד, אבל זה לא פתרון מבחינתי. האם קיימת איזו חסימה כללית של כתיבה ל-Sysvol למשתמשים, שדורסת את ה-ACLים הרגילים? האם יש הבדל בין ה-Sysvol לבין כל Share סטנדרטי אחר (למעט היבטי רפליקציות כמובן)? דרך אגב, הרשת קטנה וכוללת שרת AD בודד. -בן
 

antidot

New member
------>

כרגע כבר נתת לו את המפתח לממלכה. דבר ראשון תוציא אותו מקבוצת Group Policy Creator Owners כי: - זה מאפשר לו ליצור GPO-ים חדשים - הוא הופך לבעלים של GPO שהוא יכול ליצור נראה לי שהבעיה שלך נובעת מהעובדה שהוא מנסה לגשת לקובץ דרך שיתוף SYSVOL שעליו יש לו הרשאות קריאה בלבד (רק ל Administrators יש הרשאות כתיבה וטוב שכך). תיצור שיתוף לתיקיה בתוף GPO שאליה אתה רוצה שהוא יוכל לגשת ותן לחשבון שלו הרשאות Change של השיתוף והרשאות Modify על הקובץ. אין צורך לתת שום הרשאות נוספות, אם כל מה שהוא צריך זה לעדכן קובץ בודד (סקריפט ?)
 
למעלה