Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   [решено] Настройка доступа к файлам на терминале (http://forum.oszone.net/showthread.php?t=240343)

Gaf_28 10-08-2012 12:38 1967989

Настройка доступа к файлам на терминале
 
Есть терминальный сервер (Win 2008), на нём 1с, к нему ломится толпа юзеров. Когда юзеры заходят видят перед собой только 1с. И всё бы хорошо, но они могут через файл/открыть получить доступ к проводнику и через него смотреть и удалять все системные файлы и прочее.
В этой ситуации видим 2 выхода:
1. Запретить запуск эксплоер.ехе и прочих программ кроме 1с (но не комильфо, проводник может понадобится)
2. Запретить доступ к системным папкам и прочим папкам, но нужно что бы была возможность запускать 1с из программфайлс и хранить каталог временных файлов.
Но что-то не можем догнать как правильно реализовать ни один из пунктов.

Shoomok 10-08-2012 14:46 1968066

в атрибутах файлов, сделай их скрыми. ...или же в "безопасности" добавь юзеров которым можно... всем остальным нельзя ) ч-з ГПО или локальные политики безопасности.
в общем погрызи ГПО, если есть КД.

Petya V4sechkin 10-08-2012 16:53 1968141

Цитата:

Цитата Gaf_28
Запретить запуск эксплоер.ехе и прочих программ кроме 1с

Блокировка приложений с помощью политик ограниченного использования программ

Цитата:

Цитата Gaf_28
проводник может понадобится

Для проводника есть политики в Конфигурация пользователя\Административные шаблоны\Компоненты Windows\Проводник ->
  • Скрыть выбранные диски из окна "Мой компьютер"
  • Запретить доступ к дискам через "Мой компьютер"

WindowsNT 13-08-2012 11:12 1969354

Что такое "могут удалять все системные файлы"? То есть, у вас пользователи обладают привилегиями Администратора?

bad-us 13-08-2012 11:19 1969359

У меня так же но программа другая. Юзеры заходят видят диски но ничего сделать не могут. Только с разрешенной папкой на сервере на диске D: могут играться. Поставь разрешения только на одну папку а для остальных сними в безопасности Юзера. Хотя в винде по дефолту юзер ничего не может практически делать.

*OM* 14-08-2012 04:25 1969849

Из моей практики: пользователям для работы в 1с, необходим расширенный доступ только на папку с базой.
На остальные каталоги и файлы я выставлял разрешения чтение и выполнение, в вашем случае выполнение можно убрать.

McRae. 15-08-2012 11:21 1970549

Насколько я знаю, можно сделать так, чтобы подключаясь к серверу, можно пользователю закрыть все, открыв только значек мой компьютер, в котором диск пользователя с квотой 500 мб или 1 Гб или больше если надо и ярлык на нужную программу на рабочем столе, остальное все закрыто. Только как это сделать я не помню уже. Щас изменилось все... Если кто знает может описать.- но такое решение есть 100 %

Gaf_28 15-08-2012 12:26 1970604

Всем спасибо за советы, получилось так:
1. Юзерам по умолчанию закрыт доступ к системным файлам (проглючило меня)
2. А запуск приложений можно ограничить через локальные политики безопастности (Start –> Run… –> secpol.msc –> Политики управления приложениями –> AppLocker –> Исполняемые правила

mark23 20-02-2013 14:22 2095058

Petya V4sechkin,
Цитата:

Цитата Petya V4sechkin
Для проводника есть политики в Конфигурация пользователя\Административные шаблоны\Компоненты Windows\Проводник ->
Скрыть выбранные диски из окна "Мой компьютер"
Запретить доступ к дискам через "Мой компьютер" »

на днях потребовалось на терминальном сервере - win2008 R2 - с помощью GPO закрыть доступ к дискам: C, D и E
нашел статью: Использование объектов групповой политики для скрытия дисков

проблема: файл %SystemRoot%\Sysvol\Sysvol\ваше_доменное_имя\Policies\{31B2F340-016D-11D2-945F-00C04FB984F9}\Adm\System.adm - ОТСУТСТВУЕТ.
файлов с таким расширением в системе отсутствуют.

Petya V4sechkin 20-02-2013 15:48 2095115

Цитата:

Цитата mark23
нашел статью

Она для Server 2000/2003.

Цитата:

Цитата mark23
файлов с таким расширением в системе отсутствуют

Параметры NoDrives и NoViewOnDrive в файле
\Windows\PolicyDefinitions\WindowsExplorer.admx

Но лучше создать новый ADMX-шаблон.

mark23 20-02-2013 21:43 2095389

Petya V4sechkin, благодарю за оперативность.
нашел два файла: WindowsExplorer.adml - в каталоге ru-RU и WindowsExplorer.admx
сделал копию и отредактировал под себя. как теперь их "подгрузить" в систему ??? что бы мои изменения были видны в GPO.

Petya V4sechkin 21-02-2013 08:07 2095654

Цитата:

Цитата mark23
отредактировал под себя

Какие изменения внесли?

mark23 21-02-2013 08:29 2095656

я не однозначно выразился.
в каталоге: c:\Windows\PolicyDefinitions\ - оставил оригиналы WindowsExplorer.adml и ru-RU\WindowsExplorer.admx
в отдельный каталог скопировал и отредактировал под свои нужды - как теперь их использовать ???

mark23 21-02-2013 09:19 2095672

Petya V4sechkin, благодарю.
все получилось:
Цитата:

Цитата Petya V4sechkin
HideCalc »

- создал файл, скинул его в
Цитата:

Цитата mark23
c:\Windows\PolicyDefinitions\ »

открыл GPO и там появился новый параметр - осталось его включить и все заработало.

Alexander_Baharev@vk 22-01-2014 16:30 2294139

Объясните пожалуйста, как сделать:
В AD есть каталог OFFICE в нем каталоги User (тут живут учетки пользователей) и WS (тут живут компы, введенные в домен), есть каталог GROUP, в нем каталог RDP в котором находится группа TermServ (пользователи в этой группе подключаются к терминальному серверу)
Как пользователям группы TermServ групповой политикой запретить видеть диски терминального сервера? Но при этом, что бы на своих компьютерах они могли видеть и работать со всеми дисками без ограничения, а администраторы видели диски на сервере терминалов.


Время: 08:00.

Время: 08:00.
© OSzone.net 2001-