|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Запрет на установку ПО пользователям домена |
|
2008 R2 - [решено] Запрет на установку ПО пользователям домена
|
Пользователь Сообщения: 92 |
Сервер - 2008 R2
Клиент - Win 7 Pro x64 Задача: запретить пользователям домена устанавливать приложения на своих рабочих станциях. Для этого в групповой политике включил " требовать повышение прав при установке программ" в конфигурации программ и в кон-ии пользователя. Политика приминилась, однако результата это не дало: на рабочей станции логинимся под пользователем, запускаем установку из *.msi , она начинается, потом просто выскакивает окошко UAC о том что для установки требуются администраторские права, я нажимаю да - и установка успешно завершается. Мне это не нужно. Мне нужно чтобы пользователь не мог устанавливать ПО , а администратор на этой же рабочей станции мог это делать ( просто залогинившись админом, или из под юзера командой Run As Admin в меню) . Что я делаю не так ? Спасибо |
|
Отправлено: 13:40, 11-01-2013 |
Пользователь Сообщения: 92
|
Профиль | Отправить PM | Цитировать Убрал пользователя из группы локальных администраторов, сейчас он вообще ни в каких группах не состоит, но это не помогло, я залогинился снова но ничего не изменилось, я все также могу устанавливать программы и изменять системные настройки, реестр и т.п.
Команда whoami /all |
Последний раз редактировалось sigmatik, 14-01-2013 в 10:54. Причина: upd Отправлено: 10:52, 14-01-2013 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата sigmatik:
Цитата sigmatik:
|
||
------- Отправлено: 10:58, 14-01-2013 | #12 |
Пользователь Сообщения: 92
|
Профиль | Отправить PM | Цитировать Цитата Telepuzik:
Честно говоря мне не совсем понятна логика всего этого, ну да ладно, главное что проблема решена... Несколько слов о том как пользователь оказался в группе администраторов: раньше раб.станция не была в домене и пользователь был локальным администратором, после ввода в домен я воспользовался программой ProfWiz , если вкратце - для того чтобы при вводе в домен на компьютере не создавался новый профиль доменного юзера эта программа просто конвертирует старый локальный профиль в профиль доменный, не перемещая никуда файлы пользователя. Один вопрос - Для установки По и изменения системных настроек система требует повышения прав, а вот при запуске regedit этого не происходит. Как бы не порядок, как исправить ? |
|
Отправлено: 11:12, 14-01-2013 | #13 |
Ветеран Сообщения: 508
|
Профиль | Отправить PM | Цитировать sigmatik, может, настроить политики UAC?
|
Отправлено: 11:59, 14-01-2013 | #14 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Iska:
Я пытался узнать кто настраивал, т.к. была только одна идея - но ничего не сказали. Вторая идея - сам директор. Что забавно, принтер и диски там подключались по логон скрипту. В 2008 R2 ! Дата создания скрипта - 1999 год. там было много ещё каких "интересностей". |
|
------- Отправлено: 12:27, 14-01-2013 | #15 |
Пользователь Сообщения: 92
|
Профиль | Отправить PM | Цитировать Цитата snark:
|
|
Отправлено: 13:01, 14-01-2013 | #16 |
Ветеран Сообщения: 508
|
Профиль | Отправить PM | Цитировать Цитата sigmatik:
Цитата sigmatik:
Почему запуск regedit от имени пользователя это "как бы не порядок"? Ведь при настройках по умолчанию пользователь может открыть редактор и производить запись в ветку HKCU. Или ваша цель — закрыть доступ к редактированию реестра? |
||
Отправлено: 13:31, 14-01-2013 | #17 |
Пользователь Сообщения: 92
|
Профиль | Отправить PM | Цитировать Цитата snark:
|
|
Отправлено: 13:46, 14-01-2013 | #18 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата sigmatik:
|
|
------- Отправлено: 14:21, 14-01-2013 | #19 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Dear sigmatik,
Судить о правильности/неправильности следует, лишь изучив вопросы безопасности и работоспособности системы. Систему Windows проектировали умные люди, и они лучше нашего с вами знают, кому что менять в реестре можно, а кому — нельзя. Все ключи реестра имеют свои разрешения (Permissions) аналогично разрешениям NTFS. То, что вы делаете, запрещая редактор реестра — не более, чем фикция. Командой REG /? я могу сделать гораздо больше, чем редактором. Основополагающее в безопасности реестра — членство в группах безопасности. Если не заниматься самоубийством, выдавая пользователям права Администратора, никто ничего в реестре не сломает. Отключение UAC эту ситуацию даже улучшает, ибо UAC занимается эмуляцией системного реестра для пользователя, тем самым разрешая пользователю якобы писать в системный реестр. По сути, это может разрешить вирусу "прописаться" в эмулируемом реестре. Не для всех, но для конкретного пользователя. |
------- Отправлено: 14:28, 14-01-2013 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
запрет на установку сетевого принтера | Maza11 | Microsoft Windows NT/2000/2003 | 5 | 10-02-2012 22:18 | |
Вопрос - Запрет доступа на запись в папки пользователям в WinXP | TrenAr | Защита компьютерных систем | 4 | 13-09-2009 00:38 | |
w2k pro sp4, где искать запрет на установку программ? | GifuN | Microsoft Windows NT/2000/2003 | 2 | 14-04-2008 14:15 | |
запрет на пользование Интернетом удалённым пользователям | igoil | Microsoft Windows NT/2000/2003 | 5 | 09-02-2007 16:48 | |
?Запрет на установку ПО | ladjack | Microsoft Windows 2000/XP | 2 | 11-12-2005 18:16 |
|