Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Профили пользователей

1. Настройка профиля пользователя в терминальной среде Windows

Перенаправление папок позволяет пользователям и администраторам вручную или с помощью групповой политики перенаправлять путь к определенной папке в новое расположение. Новым расположением может быть папка на терминальном сервере или каталог на файловом сервере. Пользователи будут работать с данными в перенаправленной папке.

В этом документе описано, как настроить перенаправления папок (folder redirection) на компьютерах пользователей в домене Active Directory (AD) с помощью групповых политик (GPO) для группы доступа пользователей домена.

Групповая политика применяется к пользователю или компьютеру в зависимости от расположения объектов пользователя и компьютера в AD. В некоторых случаях пользователям могут потребоваться политики, применяемые на основе расположения как объекта пользователя, так и объекта компьютера, либо только расположения объекта компьютера. Для этого можно использовать функцию замыкания групповой политики (Loopback), чтобы применить объекты групповой политики (GPO).

Подробнее о Loopback можно прочесть на официальном сайте Microsoft.

  1. Создайте в домене AD группу и добавьте в нее пользователей с помощью консоли Active Directory Users and Computers (ADUC).

  2. Создайте и опубликуйте на файловом сервере сетевую папку, в которой будут храниться перенаправленные папки с помощью проводника Windows:

    1. На файловом сервере, где будет размещена общая папка, создайте новую папку и назовите ее, например «RedirFolder».

      s  redirfolder1
    2. Нажмите правой кнопкой мыши по папке, разверните Предоставить доступ к (Give Access to) и выберите Отдельные люди (Specific people).

      s  redirfolder12
    3. Предоставьте полный доступ (чтение/запись) для Authenticated users .

    4. Нажмите Поделиться  Готово (Share  Done).

  3. Для того чтобы обеспечить каждому пользователю доступ только к его файлам, необходимо настроить правильные разрешения NTFS для папки:

    1. В свойствах папки перейдите на вкладку Безопасность (Security), нажмите Дополнительно (Advanced), затем нажмите Отключение наследования (Disable Inheritance).

      s  redirfolder41
    2. В открывшемся окне выберите Преобразовать унаследованные разрешения в явные разрешения этого объекта (Convert inherited permissions into explicit permissions on the object).

      s  redirfolder2
    3. В списке разрешений NTFS оставьте права:

      • СОЗДАТЕЛЬ-ВЛАДЕЛЕЦ (Полный доступ, Только для подпапок и файлов) (CREATOR OWNER (Full control, Subfolders and files only))

      • СИСТЕМА (Полный доступ, Для этой папки, ее подпапок и файлов) (SYSTEM (Full control, This folder, subfolders and files))

      • Администраторы (Полный доступ, Для этой папки, ее подпапок и файлов) (Administrators (Full control, This folder, subfolders and files))

      • Пользователи домена (Изменение, Чтение и выполнение, Запись, Только для этой папки) (Domain users (Modify, Read & execute, Write, This folder))

        s  redirfolder4
    4. На файловом сервере в свойствах сетевой папки перейдите на вкладку Доступ (Sharing), нажмите Расширенная настройка  Разрешения (Advanced Sharing:  Permissions) и активируйте опцию Полный доступ (Full Control).

      После настройки разрешения пользователи смогут создавать папки в каталоге, а доступ к содержимому вложенных папок будет только у владельцев-пользователей.

      s  redirfolder5
  4. Создайте в домене групповую политику перенаправления папок для пользователей. Для этого:

    1. Запустите консоль управления групповой политикой (GPMC).

    2. Создайте новую GPO и назначьте на Organizational Unit с пользователями.

  5. В редакторе управления групповыми политиками разверните Конфигурация пользователя  Политики  Конфигурация Windows  Перенаправление папки (User Configuration  Policies  Windows Settings  Folder Redirection.

    В разделе Перенаправление папки (Folder Redirection) находятся опции для перенаправления различных папок профиля пользователя. В этом примере приведена настройка перенаправления только для папки Документы (Documents). Остальные папки можно настроить таким же образом.

  6. Откройте свойства Документы (Documents) и на вкладке Корневая папка (Target) укажите следующие параметры перенаправления каталога:

    • Политика (Settings) – Перенаправлять папки всех пользователей в одно расположение (Basic, Redirect everyone’s folder to the same location);

    • Расположение целевой папки (Target folder location) – Создать папку для каждого пользователя на корневом пути (Create a folder for each user under the root path);

    • Корневой путь (Root path) – \\asso-addc-win2019.termit.local\RedirFolder.

      s  redirfolder6

      Добавьте адрес файлового сервера и/или домен в список доверенных зон, используя групповую политику Список назначений зоны для веб-сайтов (GPO Site to Zone Assignment List) в Конфигурация компьютера  Административные шаблоны  Компоненты Windows  Internet Explorer  Панель управления Интернетом  Страница безопасности (в Computer Configuration  Administrative Templates  Windows Components  Internet Explorer  Internet Control Panel  Security Page).

      Иначе при запуске ярлыков и исполняемых файлов из перенаправленного каталога могут появляться предупреждения системы безопасности Windows.

  7. Проверьте работу групповой политики перенаправления папки. Для этого:

    1. Запустите десктоп-клиент Termit  рабочий стол.

    2. Откройте свойства папки Документы (Documents) и убедитесь, что в параметре Расположение (Location) указан UNC-путь к вашему файловому серверу.

      s  redirfolder7

Вы можете создавать файлы и папки в Документы (Documents). И они будут доступны пользователю с любого компьютера в вашем домене.

2. Настройка профиля пользователя в терминальной среде Linux

В этом документе описано, как установить NFS-сервер, настроить папку профиля пользователя и терминальный сервер.

В настройке используются:

  • NFS-сервер на РЕД ОС 7.3.4;

  • терминальный сервер на РЕД ОС 7.3.4;

  • Active Directory на Windows Server 2019.

2.1. Установка NFS-сервера

  1. Разверните сервер.

  2. Введите сервер в домен с помощью команды:

    join-to-domain.sh -d ‘имя домена’ -n ‘имя сервера’ -u ‘УЗ’ -p ‘Пароль’ –ou "CN=Computers" -f -y
  3. Установите пакеты nfs-utils nfs4-acl-tools с помощью команды:

    dnf install nfs-utils nfs4-acl-tools
  4. Добавьте автостарт с помощью команды:

    systemctl enable --now nfs-server.service
  5. Проверьте запуск с помощью команды:

    systemctl status nfs-server.service

После успешного запуска NFS-сервера его статус изменится на «active».

2.2. Настройка папки для профилей

  1. Создайте папку с помощью команды:

    mkdir -p /srv/nfs/home
  2. Назначьте права доступа на папку с помощью команд:

    chgrp 'Пользователи домена' /srv/nfs/home
    chmod g+w /srv/nfs/home
  3. Настройте доступ к папке с помощью команд:

    echo "/srv/nfs/home *(rw,sync,no_subtree_check)" | tee -a /etc/exports
    exportfs -vra (работает при su -)

    Вместо * необходимо прописать IP-адрес или подсеть IP-адресов, с которых будет разрешен доступ.

2.3. Настройка терминального сервера

  1. Установите пакет autofs с помощью команды:

    dnf install autofs
  2. Скорректируйте конфигурацию auto.master с помощью команды:

    echo "/- /etc/auto.nfs --timeout=60" | tee -a /etc/auto.master
  3. Создайте файл конфигурации подключения файловой системы NFS с помощью команды:

    touch /etc/auto.nfs
  4. Настройте конфигурацию auto.nfs с помощью команды:

    echo "/home -rw,hard,sec=sys,intr,acl,nodiratime,sync,noac,lookupcache=none $SERVER:/srv/nfs/home" | tee -a /etc/auto.nfs

    Где:

    $SERVER — FQDN NFS-сервера.

  5. Добавьте автостарт с помощью команд:

    sudo systemctl enable autofs
    sudo systemctl restart autofs
  6. Разрешите процессу mkdirhome права на запись с помощью команд:

    ausearch -c 'mkhomedir' --raw | audit2allow -M my-mkhomedir
    semodule -X 300 -i my-mkhomedir.pp
  7. Добавьте разрешение для NFS и SELinux с помощью команды:

    setsebool -P use_nfs_home_dirs on
  8. Перезапустите систему с помощью команды:

    sudo reboot

Далее войдите в систему под пользователем, для которого было настроено перенаправление папок и проверьте, что:

  • вход выполнен успешно;

  • нет ошибок;

  • папка создалась на удаленном сервере.