Size: a a a

2020 May 19

NK

ID:0 in IT talks
источник

DF

Denis Frolov in IT talks
Угу
источник

SG

Sergey Gruzdov in IT talks
ты опоздал
источник

SG

Sergey Gruzdov in IT talks
источник

M

Maru in IT talks
Sergey Gruzdov
или при интерактивном логине?
интерактивный, по типу как окно uac, вот разрабу понадобилось поставить софт специфичный срочно, установка которого требует прав админа, жмакнул повысить права, они повысились. Допустим временно.
источник

M

Maru in IT talks
Понятно, что лучше такое держать на вм
источник

M

Maru in IT talks
но затраты на лицензирование десяток в кластере, думаю не очень
источник

SG

Sergey Gruzdov in IT talks
локальная учетка с правами?
источник

SG

Sergey Gruzdov in IT talks
это как бы правило хорошего тона даже дома
источник

SG

Sergey Gruzdov in IT talks
иметь две учетки и отключенного администратора
источник

M

Maru in IT talks
Sergey Gruzdov
локальная учетка с правами?
я думал об этом, чтоб лапсом менять пароли, и по запросу в сервис деск выдавать пароль от локальной учетки, который поменяется через день например
источник

M

Maru in IT talks
и зарегулировать добавление обычных юзеров в локальные админы
источник

SG

Sergey Gruzdov in IT talks
restricted groups
источник

SG

Sergey Gruzdov in IT talks
но аккуратно
источник

SG

Sergey Gruzdov in IT talks
даже если занесут гпо вынесет все
источник

EV

Evgeny V. in IT talks
Maru
блин, есть какой-нибудь бест практис по повышению привилегий на доменных машинах конкретному юзеру?
как именно выглядит задача?
источник

M

Maru in IT talks
Evgeny V.
как именно выглядит задача?
Нужно временно разрешать повышать права юзеру для каких-то узких задач, типа срочная установка специфичного софта. Безопасно, желательно через заявку в сервис деск. Сервис-деск умеет дергать PS скрипты.
источник

EV

Evgeny V. in IT talks
Maru
Нужно временно разрешать повышать права юзеру для каких-то узких задач, типа срочная установка специфичного софта. Безопасно, желательно через заявку в сервис деск. Сервис-деск умеет дергать PS скрипты.
Костыли конечно, но.
1. Спец. security group, отдельная от обычной группы безопасности для Helpdesk с учетками workstation admins
группу наполнять уже как хотите, дергать скрипты и т.д.
2. Группу добавить через функционал GPO Restricted Groups в группу локальных админов на нужных компах, с фильтрами по OU и т.д.
3. После срабатывания скрипта из п.1 через 60-90 минут вполне должен сработать Run As с правами админа по спец. доменной учеткой.
источник

SG

Sergey Gruzdov in IT talks
вовней ты матчасть то учил?
источник

SG

Sergey Gruzdov in IT talks
ты в курсе что пользака можно занести в группу на время?
источник