|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Не запускаются файлы - политика ограниченного использования программ |
|
|
2008 R2 - [решено] Не запускаются файлы - политика ограниченного использования программ
|
Ветеран Сообщения: 2099 |
Профиль | Отправить PM | Цитировать
Доброе время суток. Имеется сервер Windows SRV 2008R2 Std SP1. На нем с помощью Applocker делал ограничения по запуску исполняемых файлов на диске. Политику ограниченного использования программ не применял. Потребовалось установить новые программы. При запуске msi-файла начала выходить ошибка: Данная установка запрещена политикой, заданной системным администратором. И поехало.... Отключил службу "Удостоверение приложения" - все равно ошибка. Полностью удалил политики applocker, gpupdate, перезагрузка - все равно ошибка. Что делал дальше:
1. Создал в политиках Applocker правила по умолчанию для установщика Windows, создал правила для пути, разрешающие запуск msi-файлов на всех локальных дисках сервера - не помогло 2. При запуске msi-пакета с параметрами: msiexec /i msi-файл /lv* log-файл. Создается лог файл, по которому видно что установка не идет из-за политики SRP (но они не настроены, вложение srp_log) 3. Отключал антивирус 4. Создавал параметр HKLM\Software\Policies\Microsoft\Windows\Installer, DisableMSI = 0, EnableAdminTSRemote"=dword:00000001 там же смотрел DisablePatch - такого параметра не было, msi-файлы не запускались. Затем удалил DisableMSI и Enable AdminTSRemote 5. Создал политики SRP, Применение - "Всех пользователей, кроме локальны администраторов", уровень безопасности по умолчанию - "Не ограниченный". Дополнительно создал правила для пути для жестких дисков откуда запускаются msi-файлы, gpupdate, перезагрузка - не помогло 6. Удалил все сертификаты, связанные с Microsoft из "Сертификаты - текущий пользователь" - "Сертификаты, к которым нет доверия" - тоже в соответствии с рекомендациями, где-то вычитанными в интернете 7. Делал такую настройку в политике: Цитата:
- Что делать дальше, не знаю. Как можно решить проблему? |
||
------- Отправлено: 05:12, 16-01-2015 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать 1. Пока работает AppLocker, SRP игнорируется. Для конфигурации SRP выключайте Applocker.
2. Реестр трогать не надо. 3. Некоторые установщики распаковывают инсталляцию в Temp, тогда правила должны быть другими. 4. Сделайте лучше по инструкции http://blog.windowsnt.lv/2011/05/30/...h-srp-russian/ 5. Инструкцию обновлю на неделе. |
------- Отправлено: 10:21, 16-01-2015 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 2099
|
Профиль | Отправить PM | Цитировать WindowsNT, так счас инструкция актуальна или нет?
|
------- Отправлено: 11:20, 16-01-2015 | #3 |
Ветеран Сообщения: 2099
|
Профиль | Отправить PM | Цитировать WindowsNT, Прочитал вашу статью.
1. Удалил политики Applocker. - Сейчас там пусто 2. Создал политики ограниченного использования программ, с параметрами: - Применение - все пользователи, кроме локальных администраторов - Уровень безопасности по умолчанию - "Не ограниченный" - Создал правила для путей: все локальные диски, %temp%, уровень безопасности "Неограниченны". Gpupdate - все равно msi-файлы не запускаются. Что можно предпринять? |
------- Последний раз редактировалось __sa__nya, 16-01-2015 в 20:29. Отправлено: 16:05, 16-01-2015 | #4 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать 1. После некоторых ре-конфигураций SRP требуется рестарт.
2. Покажите снимки конфигурации политики + ключа HKLM\Software\Policies\Microsoft\Windows\Safer |
|
------- Отправлено: 17:12, 16-01-2015 | #5 |
Ветеран Сообщения: 2099
|
Профиль | Отправить PM | Цитировать WindowsNT, перезагрузку пока не делал, не могу. по 2-му пункту во вложении.
|
------- Последний раз редактировалось __sa__nya, 24-05-2016 в 19:24. Отправлено: 13:37, 17-01-2015 | #6 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Ждём рестарта.
|
------- Отправлено: 16:12, 17-01-2015 | #7 |
Ветеран Сообщения: 2099
|
Профиль | Отправить PM | Цитировать WindowsNT, перезагрузил, ошибка не ушла ("Данная установка запрещена политикой, заданной системным администратором"), в журнале "Приложение" событие с источником MSIInstaller, код 1007
|
------- Отправлено: 09:10, 18-01-2015 | #8 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Сделайте в HKLM\Software\Policies\Microsoft\Windows\safer\Codeidentifiers значение LogFileName, REG_SZ вида "C:\Windows\Temp\SRP.log". В нём будут записываться все телодвижения политики SRP. Ищите по слову Disallowed и покажите результат.
|
------- Отправлено: 09:30, 19-01-2015 | #9 |
Ветеран Сообщения: 2099
|
Профиль | Отправить PM | Цитировать WindowsNT, создал, содержимое файла после 2-х неуспешных попыток запуска msi-файла:
Скрытый текст
explorer.exe (PID = 5368) identified C:\vc_red.msi as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\System32\msiexec.exe as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2} msiexec.exe (PID = 4088) identified C:\vc_red.msi as Disallowed using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2} explorer.exe (PID = 5368) identified C:\Windows\system32\NOTEPAD.EXE as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2} explorer.exe (PID = 5368) identified C:\vc_red.msi as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2} explorer.exe (PID = 5368) identified C:\Windows\System32\msiexec.exe as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2} msiexec.exe (PID = 4020) identified C:\vc_red.msi as Disallowed using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2} explorer.exe (PID = 5368) identified C:\Windows\system32\NOTEPAD.EXE as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2} |
------- Отправлено: 09:54, 20-01-2015 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
политики ограниченного использования программ | B_BOY_MIG | Microsoft Windows NT/2000/2003 | 4 | 12-10-2014 12:38 | |
Доступ - Не работает Политика ограниченного использования программ. Как починить? | grеatеst | Microsoft Windows 7 | 5 | 14-12-2013 19:19 | |
2008 R2 - Политика ограниченного использования программ и lnk | Donner | Windows Server 2008/2008 R2 | 3 | 30-05-2012 19:09 | |
Странно применяется политика ограниченного использования программ | Serhii | Microsoft Windows NT/2000/2003 | 4 | 06-08-2008 12:48 | |
Политика ограниченного использования Win2000 | Nik1981 | Microsoft Windows NT/2000/2003 | 4 | 08-04-2008 20:59 |
|