Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Системные службы GPO

Ответить
Настройки темы
2008 - Системные службы GPO

Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Доброго времени суток.
Интересует настройка групповой политики "конфигурация компьютера\политики\конфигурация Windows\параметры безопасности\системные службы". Настраиваю автостарт службы Удаленный реестр. Автозапуск не заработал, пока не добавил Local Service в ACL в настройке параметра групповой политики (т.к. Удаленный реестр запускается от имени "Локальная служба"), после этого автозапуск стал срабатывать. 2 вопроса:

1. Не обнаружил блокировки настроек, т.е. обычно при использовании GPO пользователь на месте (даже будучи администратором) видит сообщение "такие-то параметры контролируются администратором" и не может изменить то, что задано групповой политикой. Здесь же я могу изменить тип запуска Удаленного реестра и даже отключить службу, но после gpupdate служба снова запускается (только на Windows 7) и принимает тип запуска "автоматически" (на XP и на 7), это нормально? Меня это волнует еще потому, что если изменить тип запуска, то он не вернется в тип
установленный групповой политикой без gpupdate с ключем /force, что логично, ведь параметры политики более не менялись (даже после перезагрузки).

2. Можно ли изменить системную учетную запись с помощью групповой политики, от имени которой выполняет вход служба, или добавлять учетную запись от имени которой служба обычно работает в ACL в настройке политики это нормальная практика?

Спасибо заранее.

Отправлено: 07:19, 14-11-2014

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата nokogerra:
Здесь же я могу изменить тип запуска Удаленного реестра и даже отключить службу, но после gpupdate служба снова запускается (только на Windows 7) и принимает тип запуска "автоматически" (на XP и на 7), это нормально? Меня это волнует еще потому, что если изменить тип запуска, то он не вернется в тип
установленный групповой политикой без gpupdate с ключем /force, что логично, ведь параметры политики более не менялись (даже после перезагрузки). »
вы можете явно указать разрешения на службу(ы), и выкинуть из списка локальных админов (если вы ещё с ними).
но хочу вас предупредить - где-то (по-моему даже в blogs.technet) я встречала обшиную статью, в которой разбирались забавные ошибки WU, одна из которых была следствием игрищ с разрешенияим на службы через GPO.
так же была дополнительная информация, к каким службам лучше своими ручками не лезть.
Найти к сожалению не могу, пруфы будут если нагуглите самостоятельно.
Цитата nokogerra:
2. Можно ли изменить системную учетную запись с помощью групповой политики, от имени которой выполняет вход служба, или добавлять учетную запись от имени которой служба обычно работает в ACL в настройке политики это нормальная практика? »
попробуйте написать свой вопрос по-другому - он непонятен.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.

Это сообщение посчитали полезным следующие участники:

Отправлено: 07:56, 14-11-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Спасибо за ответ.
Цитата cameron:
вы можете явно указать разрешения на службу(у), и выкинуть из списка локальных админов (если вы ещё с ними).
но хочу вас предупредить - где-то (по-моему даже в blogs.technet) я встречала обшиную статью, в которой разбирались забавные ошибки WU, одна из которых была следствием игрищ с разрешенияим на службы через GPO.
так же была дополнительная информация, к каким службам лучше своими ручками не лезть.
Найти к сожалению не могу, пруфы будут если нагуглите самостоятельно. »
Если я вас правильно понял, лучшая практика - это убрать локальных администраторов из security служб? В таком случае придется задавать параметры в "системных службах" для каждой службы и задавать тип ее запуска, что не очень удобно, к тому же в этих настройках нет типа запуска "автоматически (отложенный запуск)", т.е. выбирать придется из 3х типов запуска службы.
Я пытаюсь понять - нормально ли это, что администратор может менять эти параметры (путь у него и есть разрешения), ведь например при заданных параметрах брандмауэра через групповую политику, администратор не сможет их менять на рабочей станции, подпадающей под действие этой политики. Почему в случае с настройками из "системные службы" не так?

Цитата cameron:
попробуйте написать свой вопрос по-другому - он непонятен. »
Я действительно выразился кривовато. Я имел в виду, что Удаленный реестр выполняет вход от имени "Локальная служба", и при настройке параметра из "системные службы", если оставить настройки безопасности по умолчанию, то там нет LOCAL SERVICE (там только система, администраторы и интерактивные), и политика не отрабатывает. Чтобы политика заработала, я добавил LOCAL SERVICE в security в настройках политики. Я не уверен стоит ли действовать так, или нужно менять учетную запись от имени которой работает служба (в моем конкретном случае Удаленный реестр).

Отправлено: 08:41, 14-11-2014 | #3



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - Системные службы GPO

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Отключение службы у пользователей через GPO nureke Windows Server 2008/2008 R2 6 29-04-2013 13:02
2008 R2 - Срабатывают GPO в которых ставлю запрет на применение GPO Baggurd Windows Server 2008/2008 R2 10 31-05-2012 10:14
Службы - [решено] Системные службы Vista лезут в интернет aandreev Microsoft Windows Vista 4 05-03-2011 22:23
[решено] GPO - Запрет запуска службы "Центр обеспечения безопасности" XPurple Microsoft Windows NT/2000/2003 4 21-10-2005 18:15
Системные Службы win xp TipTop Microsoft Windows 2000/XP 6 19-02-2004 01:19




 
Переход