Интерактивный вход в систему запрещен локальной политикой windows xp домен

Интерактивный вход в систему на данном компьютере запрещен локальной политикой

Интерактивный вход в систему на данном компьютере запрещен локальной политикой

Я
   mojed

31.07.08 — 11:43

Не могу подключиться терминально к серверу

«Интерактивный вход в систему на данном компьютере запрещен локальной политикой»

ОС рабочей ст-ции:

Имя узла:                         GLAVBUH

Название ОС:                      Microsoft Windows XP Professional

Версия ОС:                        5.1.2600 Service Pack 2 сборка 2600

Изготовитель ОС:                  Microsoft Corporation

Параметры ОС:                     Изолированная рабочая станция

Сборка ОС:                        Multiprocessor Free

Зарегистрированный владелец:      GlavnBuh

ОС Сервера:

Имя узла:                       SERVER

Название ОС:                    Microsoft(R) Windows(R) Server 2003, Standard Ed

ition

Версия ОС:                      5.2.3790 сборка 3790

Изготовитель ОС:                Microsoft Corporation

Параметры ОС:                   Изолированный сервер

Сборка ОС:                      Multiprocessor Free

Подскажите , пожалуйста, какую политику ковырнуть ?

   FreeFin

1 — 31.07.08 — 12:07

домен есть?

   mojed

2 — 31.07.08 — 12:09

(1) нет, одноранг

   kosts

3 — 31.07.08 — 12:17

В политиках безопасности поищи.
Видимо пользователю (или группе) запрещен(не разрешен) локальный вход

   Ангел-Хоронитель

4 — 31.07.08 — 12:17

(2)либо админом заходи, либо юзером из группы «Ползователи удаленного рабочего стола»

   FreeFin

5 — 31.07.08 — 12:28

англ:

пуск-выполнить secpol.msc

> Computer Configuration -> Windows Settings -> Security Settings -> Local Policies -> User Rights Assignment -> Log on locally.

рус

>Конфигурация компьютера ->Конфигурация Windows -> Параметры безопастности -> Локальные политики -> Назначение прав пользователя -> Локальный вход в систему

Выставить кому можно (по-умолчанию только Администраторы и Пользователи удаленного рабочего стола).

Или добавить группу Пользователи удаленного — пользователям этого терминала.

   mojed

6 — 31.07.08 — 12:36

(4) 1)учетная запись «glavbuh» на сервере создана

   2)в пользователи удаленого стола добавлена

   
   у меня их под 30, пользователей удаленого раб.стола на сервере

а вот ругнулось первый раз

   FreeFin

7 — 31.07.08 — 12:40

(6) Быстрее всего пересоздать (удалить учетку, копирнуть куданить мойдоки и рабстол) удалить каталог главбуха в доки-сеттингс, создать новую такую-же (но чтобы новый sid прихватило). Быывает и плющит.

   eklmn

8 — 31.07.08 — 12:45

(6) А до этого всех 30 штук сам подключал?

Брандмауэр?

   mojed

9 — 31.07.08 — 12:49

(8) переесоздал — помогло !!!

спасибо !!!

(сколько раз убеждался, что дешевле снести — поднять , чем лезть в дебри , хоть второе и интереснее)

   mojed

10 — 31.07.08 — 12:50

(8)канечно

  

mojed

11 — 31.07.08 — 12:51

извиняюсь , 9 для 7

ВНИМАНИЕ! Если вы потеряли окно ввода сообщения, нажмите Ctrl-F5 или Ctrl-R или кнопку «Обновить» в браузере.

Ветка сдана в архив. Добавление сообщений невозможно.
Но вы можете создать новую ветку и вам обязательно ответят!
Каждый час на Волшебном форуме бывает более 2000 человек.

  • Remove From My Forums

 locked

интерактивный вход в систему на данном компе запрещен локальной политикой

  • Общие обсуждения

  • Правка локальной политики удаленно:

    ntrights +r SeInteractiveLogonRight -u «Администраторы» -m \SERVER1
    ntrights -r SeDenyInteractiveLogonRight -u «Администраторы» -m \SERVER1

    Дополнительно:

    C:>ntrights /?
    NTRights.Exe — Beta Version by Georg Zanzen
    Grants/Revokes NT-Rights to a user/group
    usage: -u xxx  User/Group
           -m \xxx  machine to perform the operation on (default local machine)
           -e xxxxx Add xxxxx to the event log
           -r xxx  revokes the xxx right
           +r xxx  grants the xxx right
    valid NTRights are:
      SeCreateTokenPrivilege
      SeAssignPrimaryTokenPrivilege
      SeLockMemoryPrivilege
      SeIncreaseQuotaPrivilege
      SeUnsolicitedInputPrivilege
      SeMachineAccountPrivilege
      SeTcbPrivilege
      SeSecurityPrivilege
      SeTakeOwnershipPrivilege
      SeLoadDriverPrivilege
      SeSystemProfilePrivilege
      SeSystemtimePrivilege
      SeProfileSingleProcessPrivilege
      SeIncreaseBasePriorityPrivilege
      SeCreatePagefilePrivilege
      SeCreatePermanentPrivilege
      SeBackupPrivilege
      SeRestorePrivilege
      SeShutdownPrivilege
      SeAuditPrivilege
      SeSystemEnvironmentPrivilege
      SeChangeNotifyPrivilege
      SeRemoteShutdownPrivilege

В своей работе мне довольно часто приходится создавать учетные записи, предназначенные для каких либо технических задач (запуск скриптов, отправка почтовых уведомлений и т.п.). Поскольку эти учетные записи не предназначены для обычной работы, то, в целях безопасности, они не должны иметь возможность входа на сервер.

Запретить вход в систему для определенных учетных записей можно с помощью групповых политик. Для этого откроем оснастку управления групповыми политиками и создадим новый GPO.

создание новой GPO

Затем откроем созданный GPO для редактирования и перейдем в раздел Computer ConfigurationPoliciesWindows SettingsSecurity SettingsLocal PoliciesUser Rights Assignment. Здесь нас интересуют два параметра:

Deny log on locally — запрет на локальный (интерактивный) вход в систему;
Deny log on through Remote Desktop Services — запрет на вход по RDP.

Параметры политики, отвечающие за интерактивный вход

Для активации политики необходимо включить (define) ее и указать пользователей или группы, для которых необходимо запретить вход. Использовать группы более удобно, чем добавлять пользователей по одному, поэтому я создал группу DenyInteractiveLogon, которую и добавлю в данные политики.

редактирование параметра GPO

В результате должна получиться такая картина.

Результат редактирования

Политика готова, надо проверить ее действие. Для этого в оснастке ADUC находим группу DenyInteractiveLogon, добавляем в нее специально созданную сервисную учетку service_user

добавление пользователя в группу

и безуспешно пытаемся войти на компьютер под этим пользователем. При любой попытке входа (локально или по RDP) выдается сообщение об ошибке.

сообщение при попытке входа

В заключение пара важных моментов, о которых надо помнить при использовании запретов:

• Политика предназначена для компьютеров, поэтому назначать ее надо на подразделения, в которых находятся компьютеры, а не пользователи. В принципе можно особо не заморачиваться и назначить политику на весь домен, все равно запрет будет действовать только на указанные в политике группы;
• Данная политика довольно опасна в неумелых руках. К примеру, если указать в ней группу Domain Users, то никто из доменных пользователей не сможет войти на свой компьютер, а если добавить группу Everyone, то запрет подействует на все без исключения учетные записи. Поэтому, выбирая объекты для запрета будьте внимательны, чтобы не запретить вход обычным пользователям;
• По возможности для технических целей старайтесь использовать управляемые учетные записи служб (managed service accounts), они более безопасны в использовании.

Понравилась статья? Поделить с друзьями:
  • Интерактивный вход в систему запрещен локальной политикой windows server 2003
  • Интерактивные темы для рабочего стола windows 10
  • Интерактивные пользователи windows 10 что это
  • Интерактивные обои на рабочий стол для windows 10 часы
  • Интерактивные обои на рабочий стол для windows 10 скачать