• Willkommen im Linux Club - dem deutschsprachigen Supportforum für GNU/Linux. Registriere dich kostenlos, um alle Inhalte zu sehen und Fragen zu stellen.

SMB Gruppenrichlinien / PDF-Drucker

HHBQ

Newbie
Hallo Community,

leider habe ich zwei große Probleme und weiss einfach kein Rat bzw. gegooglelt habe ich und in Bücher nachgeschlagen. Aber irgendwie passt nichts richtig oder ist nicht beschrieben oder ich blicks einfach nicht was auch äh warscheinlich wäre ;)

Problem 1

Ich habe ein Samba-Server mit OpenSUSE Version 10.2. An dem Server hängen 3 Desktop PC und eine Workstation dran.
Bei uns soll es 3 Gruppen geben:

1) Domäne Benutzer
2) Domäne Admin
3) Domäne Benutzer mit Sonderrechten

Jede Gruppe soll unterschiedliche Gruppenrichlinien erhalten d.h der Donäne Benutzer darf keine Programme installieren/ändern, keine LAN-Verbindung ändern usw.

Im Internet habe ich gefunden das man das mit poledit (ntconfig.pol) Dateien regeln kann. Ich habe eine Gruppe (XXX_USERS) welche ein paar User zugeteilt sind. Die Gruppe mit "Grupp-Mapping" verknüpft bzw. das die Gruppe und Windows XP sichbar ist.

Nun habe ich die DOMÄNE Gruppe (XXX_USERS) der Windows lokalen Gruppe Benutzer zugeteilt.

Die ntconfig.pol datei liegt im gleichen Verzeichnis (netlogon) wie das Anmeldescript welches auch ausgeführt wird. Im Poledit habe ich die Gruppe XXX_USER angelegt und auch die ganzen Einstellungen gemacht.

Nun zu dem Problem die ntconfig.pol wird nicht geladen. Die Dateirechte auf dem Server stimmen! Richtig geschrieben ist es auch. Im richtigen Verzeichnis liegt es auch? ??? Was ist flasch ???

Nun habe ich im Buch gelesen das Samba keine verschachtelten Gruppen untersützt? (Benutzer\XXX_USERS\User)

Die Firma nitrobit bietet eine Software für Gruppenrichlinien. Hat jemand schon damit was gemacht bzw. wäre das die einzigste Lösung?

Hier die smb.conf Datei
smb.conf
http://www.pireli.de/smbconf.txt

Problem 2

Ich würde gerne einen Netzwerkdrucker als PDF-Generator nutzen. Die Dateien sollen auf /storage/pdf abgelegt werden.

Nun gut ich habe das Script von Michael Goffioul (PDF file on-the-fly) in /etc/lib/cubs/backend kopiert die Rechte so gesetzt wie die anderen Dateien.

Und in die /etc/cups/printers.conf (welche bei mir noch nicht exestierte) den Code (siehe unten) reinkopiert.

Code:
<Printer PDF-Printer>
DeviceURI pdf://storage/pdf
State Idle
Accepting Yes
JobSheets none none
QuotaPeriod 0
PageLimit 0
KLimit 0
</Printer>

So jetzt habe ich noch in SAMBA den Drucker PDF-Printer erstellt mit den Einstellungen (siehe oben bzw. smb.conf link).

So jetzt zu dem Problem :) Es wird nichts in /storage/pdf abgelegt d.h. unter Windows ist der Druckauftrag drin aber er wird nicht bearbeitet :(

In der error_log und access_log steht

error_log
http://www.pireli.de/error_log.txt

access_log
http://www.pireli.de/access_log.txt

Ich mache jetzt schon 1 Woche mit Gruppenrichlinien & PDF-Drucker rum und bin nur noch verärgert :(

Falls jemand eine Idee hat oder zu Lösung meiner Probleme beitragen könnte wäre ich SEHR DANKBAR :)

Gruß aus Baden,

HHBQ :)
 
A

Anonymous

Gast
Hallo hhbq,

eins schon mal vorweg, mit Samba gibt es momentan noch keine "echten" Gruppenrichtlinien, die sind reinen Windowsdomänen vorbehalten.

Wie du aber schon erwähntest, gibt es die Möglichkeit des "Group Mappings". Unter Windows sind ja bereits einige Gruppen mit spezifischen Rechten Standardmäßig enthalten. Ob diese dir bereits reichen weiß ich allerdings nicht.

Du mußt praktisch deine Linux-User eigentlich "nur" diesen Gruppen zuordnen, besser gesagt "mappen". Dazu gibt es aber im Internet schon gute Anleitungen wie diese hier:

http://www.linuxforen.de/forums/showthread.php?t=216060

Oder auch das Samba-Howto:

http://gertranssmb3.berlios.de/output/groupmapping.html

Über Poledit findest du einiges hier im foreninternen Wiki:

http://wiki.linux-club.de/Poledit

Schau dir das Alles mal in Ruhe an.
 
Jede Gruppe soll unterschiedliche Gruppenrichlinien erhalten d.h der Donäne Benutzer darf keine Programme installieren/ändern, keine LAN-Verbindung ändern usw.
Mach's nicht so kompliziert. Per Default hat jeder Domain-User keine Rechte, auf der lokalen Maschine was zu verändern. Und solche, die es doch dürfen sollen, fügst du einfach als Administrator oder so hinzu.
Domain-Admin wirst du fast nie brauchen außer beim Domain Join, also gleich wieder vergessen ^_^
So jetzt zu dem Problem Es wird nichts in /storage/pdf abgelegt d.h. unter Windows ist der Druckauftrag drin aber er wird nicht bearbeitet
Und, haste auch /usr/lib/cups/backend/pdf? Es empfiehlt sich überdies, sollte Windows nach einem Druckertreiber fragen, den CUPS6-PS zu nehmen, damit das PDF auch soweit wie möglich bitmapfrei bleibt.
 
OP
H

HHBQ

Newbie
Mach's nicht so kompliziert. Per Default hat jeder Domain-User keine Rechte, auf der lokalen Maschine was zu verändern. Und solche, die es doch dürfen sollen, fügst du einfach als Administrator oder so hinzu.
Domain-Admin wirst du fast nie brauchen außer beim Domain Join, also gleich wieder vergessen ^_^

Klar...Der Domain Admin sollte da sein PC's in die Domain zu intigriere. Was mir halt an den Gruppenrichlinien gefällt ist das ich ein paar Einstellungen haben möchte...und vorallem das keine Software installieren werden kann, weil dies häufig vorkommt...

Und, haste auch /usr/lib/cups/backend/pdf? Es empfiehlt sich überdies, sollte Windows nach einem Druckertreiber fragen, den CUPS6-PS zu nehmen, damit das PDF auch soweit wie möglich bitmapfrei bleibt.

/usr/lib...habe ich so...das mit dem anderen Druckertreiber bringt auch nix...

Code:
linux-3if9:~ # lpq -P PDF-Printer
PDF-Printer is not ready
no entries
[quote][/quote]


Über Poledit findest du einiges hier im foreninternen Wiki:

http://wiki.linux-club.de/Poledit

Schau dir das Alles mal in Ruhe an.

Danke hat mir weitergeholfen leider habe ich noch ein Problem mit den Gruppenrichtlinien.

Wenn man denkt ich lass beim Administrator (domadmin) einfach alle Einstellungen auf „graues Kästchen“, damit ich bei der nächsten Windows-Anmeldung Administrator bin, dann hat man sich geirrt. Ein graues Kästchen bedeutet, KEINE ÄNDERUNG bzgl. dieser Gruppenrichtlinie vornehmen. Was passiert, wenn ich da nicht dran denke:Ich melde mich als Administrator an und habe alle Rechte. Schön! Ich melde mich als User an und sämtliche Einstellungen sind, wie mit Poledit eingestellt, auch geändert. Ich melde mich wieder als Administrator an und muss feststellen, dass auch dieser jetzt eingeschränkte Rechte hat. DAS liegt daran, dass die eingeschränkten Rechte des Users durch die grauen Kästchen des Administrators NICHT angetastet wurden. Folglich muss ich in der domadmin-Gruppe sämtliche Einstellungen explizit mit dem Häckchen erlauben (Vorsicht: Manchmal muss der Haken rausgenommen werden, um etwas zu erlauben!!!)

Wenn ich mich als User anmelde wenn ich zur Gruppe XXX_USERS gehöre übernimmt er keine Ntconfig.pol Einstellungen, aber wenn ich zur Gruppe Administrator gehöre sind die Ntconfig.pol Einstellungen aktiv? Was mache ich falsch?!
 
A

Anonymous

Gast
Hallo HHBQ,

mach es dir nicht unnötig schwer, und unnötig kompliziert. Der Domainadmin benötigt keine ntconfig.pol, da er eh alle Rechte besitzt, dafür ist er ja der Domainadmin. Wenn du das "Groupmapping" richtig konfigurierst, dann sind diese Eigenschaften Standard.
 
Oben