Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Запрет на установку ПО. Active Directory

Ответить
Настройки темы
2008 R2 - Запрет на установку ПО. Active Directory

Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: ernat_life
Дата: 10-04-2017
Описание: дополнил
Доброго времени суток, всем форумчанам! На компах где есть 1с нельзя устанавливать какие-либо софты, программы и т.д. Но они тихо пользуются Теам Вьюер и прочими программами. Мне нужно сделать запрет на установку программных обеспечении(программ, софтов и т.д). Говорят убери со списка админов, то AppLocker. Как убрать привелегии администратора и дать простого юзера?
Поясните по порядку, а не "забери учетку администратора и дай простого пользователя и все". Как вы поняли я чайник в этом плане.

Отправлено: 08:27, 10-04-2017

 

Аватара для Cruzenshtern

Старожил


Сообщения: 252
Благодарности: 26

Профиль | Отправить PM | Цитировать


Цитата ernat_life:
Доброго времени суток, всем форумчанам! На компах где есть 1с нельзя устанавливать какие-либо софты, программы и т.д. Но они тихо пользуются Теам Вьюер и прочими программами. Мне нужно сделать запрет на установку программных обеспечении(программ, софтов и т.д). »
https://habrahabr.ru/post/101971/

Вот хорошая статья по настройке ограничений на запуск программ.


Цитата ernat_life:
Как убрать привелегии администратора и дать простого юзера? »
Если у Вас домен то там по умолчанию все юзеры не админы.

Отправлено: 09:42, 10-04-2017 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Cruzenshtern:
Вот хорошая статья по настройке ограничений на запуск программ »
Статья очень хорошая, только там говориться об ограничении запускаемых программ. Меня интересует именно запрет на саму установку программ. К примеру в ходе установки: "У вас недостаточно прав на установку программы"

Отправлено: 11:15, 10-04-2017 | #3


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата ernat_life:
там говориться об ограничении запускаемых программ. »
ernat_life, а что, исполняемые файлы инсталляторов чем-то отличаются от прочих исполняемых файлов? Что Вас смущает в применении SRP?

Отправлено: 12:16, 10-04-2017 | #4


Ветеран


Сообщения: 2417
Благодарности: 465

Профиль | Цитировать


Цитата ernat_life:
Но они тихо пользуются Теам Вьюер »
Цитата ernat_life:
Меня интересует именно запрет на саму установку программ »
Цитата ernat_life:
Как вы поняли я чайник в этом плане. »
Уважаемый, вы извините настолько чайник, что даже элементарно не знаете, что Теам Вьюер наряду с многими другими программами работает безо всякой установки и даже без прав админа. Потому им и пользуются.
Вам придется через NTFS разрешения строго ограничить количество папок, куда ваши пользователи будут иметь права на запись файлов, чтобы они не могли приносить и копировать куда вздумается свои программы, что само по себе сложно, потому что придется проверять каждую программу, не залочили ли ей важную директорию с её временными файлами, иначе будут постоянно сыпаться ошибки о недоступности того или иного файла/папки и т.д.
И через SRP именно из этих папок вам нужно будет по маске запретить запуск любых исполняемых файлов типа D:\Files\*.exe. Либо по хешу, что сложно в силу огромного количества версий каждой программы. Либо по имени, что неэффективно, если пользователи просекут и начнут переименовывать екзешники.

Цитата ernat_life:
Как убрать привелегии администратора и дать простого юзера?
Поясните по порядку, а не "забери учетку администратора и дай простого пользователя и все" »
А чем вам не нравится этот совет? Вы не знаете, где находится настройка прав пользователя? панель управления - учетные записи - изменить тип учетной записи - обычный доступ.

Последний раз редактировалось dislike, 10-04-2017 в 12:58.


Отправлено: 12:49, 10-04-2017 | #5


Аватара для Cruzenshtern

Старожил


Сообщения: 252
Благодарности: 26

Профиль | Отправить PM | Цитировать


Пользуюсь SRP и все устраивает. Стоит запрет на все кроме исключений (путей,хэшей). Если нужно что-то поставить, запускаю ПО от имени админа и все устанавливается. Компов у меня 150+

По поводу ТимВьювера, Амми. Блокирую на уровне ДНС. Создал зону teamviewer.com и сделал А-запись на 127.0.0.1. Пока не видел случаи обхода. На прокси тоже блочится ТВ.

Отправлено: 14:56, 10-04-2017 | #6


Аватара для Deman80

Пользователь


Сообщения: 134
Благодарности: 14

Профиль | Отправить PM | Цитировать


Антивирус какой стоит?
Если касперский. Им можно заблокировать запуск определенных программ которые не требуют права админа.

Отправлено: 15:12, 10-04-2017 | #7


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата dislike:
панель управления - учетные записи - изменить тип учетной записи - обычный доступ. »
Я думал что учетную запись админа дают через Active Directory, спасибо что указали как это работает. Я думал что в настройках учетной записи "Администратор" только Я и нет смысла туда заходить. Оказывается все админы домена там.

Цитата Deman80:
Антивирус какой стоит? »
NOD Antivirus 4

Цитата Cruzenshtern:
Пользуюсь SRP »
Пожалуйста, укажите ссылку про SRP. А то не ту информацию буду впитывать, что не даст конечного результата. Говорят в некоторых случаях team viewer могут запускать портативно. Как блокировать на уровне ДНС, я так думаю если таким способом перекрыть кислород, то никакие иные средства не помогут?!

Отправлено: 13:07, 18-04-2017 | #8


Аватара для Cruzenshtern

Старожил


Сообщения: 252
Благодарности: 26

Профиль | Отправить PM | Цитировать


Цитата ernat_life:
Я думал что учетную запись админа дают через Active Directory, спасибо что указали как это работает. Я думал что в настройках учетной записи "Администратор" только Я и нет смысла туда заходить. Оказывается все админы домена там. »
Через GPO можно добавить админов доменных в локальную группу Администраторы на всех компах. Сделано для того чтобы например не хотите чтобы юзер был доменным админом НО был админом на компе(ах).

Цитата ernat_life:
Пожалуйста, укажите ссылку про SRP. А то не ту информацию буду впитывать, что не даст конечного результата. Говорят в некоторых случаях team viewer могут запускать портативно. Как блокировать на уровне ДНС, я так думаю если таким способом перекрыть кислород, то никакие иные средства не помогут?! »
https://www.osp.ru/winitpro/2009/09/10695122

По TV я блокирую через днс. Создаешь зону teamviewer.com и прописываешь А-запись верхнего уровня например на 127.0.0.1
По портабельной версии: Проверил сейчас, SRP помогает в любом случае и блочит запуск данного ПО. Условие что юзер не админ.

Отправлено: 09:27, 19-04-2017 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Запрет на установку ПО. Active Directory

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - [решено] Запрет на установку ПО пользователям домена sigmatik Windows Server 2008/2008 R2 19 14-01-2013 14:28
Microsoft: приглашаем на вебкасты по групповым политикам и Active Directory OSZone News Новости и события Microsoft 0 18-01-2012 21:30
Запрет пользователям запись в корень информации (домен Active Directory) tangichhan Microsoft Windows NT/2000/2003 4 06-12-2011 11:02
Как включить автоматическую установку Active Directory в дистрибутив Win 2000 Server. cold_wind Автоматическая установка Windows 2000/XP/2003 8 15-09-2008 16:43
?Запрет на установку ПО ladjack Microsoft Windows 2000/XP 2 11-12-2005 18:16




 
Переход