Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Политики ограниченного использования программ

Ответить
Настройки темы
2008 R2 - [решено] Политики ограниченного использования программ

Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


Здравствуйте.
Помогите разобраться с теорией. Имеется домен под управлением Windows Server 2008 R2. Клиенты - WinXP Prof SP3. Практически все пользователи работают под учетной записью с правами пользователя (не опытного, обычного).
Хочу внедирить политики ограниченного использования программ со следующими параметрами:
Уровень безопасности - неограниченный (Доступ программ к ресурсам определяется правами пользователя)
Применение ко всем файлам программ, для всех пользователей, кроме администраторов.
Из назначенных типов уберу ярлыки (LNK-файлы) и добавлю скрипты (KS-файлы)
В дополнительных правилах пропишу запрет на запуск из временных каталогов (%temp%, %tmp%, Temporary Internet Files).
Вопрос - а что будет при попытке установить/обновить программное обеспечение через "Установка программ" групповых политик? msi-инсталлятор распакуется во временный каталог и не сможет оттуда запуститься? Или я ошибаюсь?
Спасибо

Отправлено: 15:15, 05-11-2015

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Запреты запуска не ставьте, только дефолтное правило "запрещено всё".
Включите в реестре подробное журналирование (LogFileName), проще будет искать причину проблем в случае неожиданных блокировок.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 14:16, 23-11-2015 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


Возникла проблема при использовании SRP.
Параметры политики следующие:
Применение - ко всем файлам программ, для всех пользователей, кроме администраторов.
Уровень безопасности по умолчанию - запрещено.
Дополнительные правила (для всех уровень безопасности неограниченный) - %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%, %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir%, пять исключений по пути и три исключения по хешу.

В папке %ProgramFiles% создал подпапку для программы, дал на нее полные права пользователю, закинул туда portable-программу
После применения политики portable-программа перестала запускаться c ошибкой
"The application was unable to load a required virtual machine component. Please contact the publisher of this application for more information."
Причина ошибки именно SRP - если отменить политику или дать пользователю права админа, то все работает.
На компьютере в логах "Приложение" есть ошибка 865:
Код: Выделить весь код
Тип события:	Предупреждение
Источник события:	Software Restriction Policies
Категория события:	Отсутствует
Код события:	865
Дата:		08.12.2015
Время:		9:08:55
Пользователь:		Н/Д
Компьютер:	PC_NAME
Описание:
Доступ к C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe был ограничен Администратором политикой ограниченного использования программ.
При этом не могу понять закономерности появления это ошибки - сегодня она вылезла 20 раз за 6 секунд и больше ее не было.
Непонятно почему вообще она появилась, когда есть правило для пути %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot% с неограниченным уровнем? (значение этого ключа реестра равно "C:\WINDOWS", systeminfo говорит, что "Папка Windows: C:\WINDOWS").
Пробовал запустить эту программу на другом компьютере - также ошибка "The application was unable to load a required virtual machine component. Please contact the publisher of this application for more information." и ошибка 865 "Доступ к C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe был ограничен Администратором политикой ограниченного использования программ." также 20 раз, но в течении 3 секунд.
Куда копать? Делать еще одно исключение для mscorsvw.exe по пути?

Отправлено: 10:56, 08-12-2015 | #12


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Замените правило с переменной %SystemRoot% на точное C:\Windows\
Правило %ProgramFilesDir% замените на два точных C:\Program Files\ и C:\Program Files (x86)\

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 11:25, 09-12-2015 | #13


Экзорцист


Сообщения: 969
Благодарности: 127

Профиль | Отправить PM | Цитировать


WindowsNT, нет, не помогло. После указания в исключениях путей "C:\Program Files\", "C:\Program Files (x86)\" и C:\Windows\" при запуске приложения все равно вылезает ошибка
"The app was unable to load a required virtual machine component. Please contact the publisher of this app for more information."

Отправлено: 10:18, 14-12-2015 | #14


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Сделайте папку C:\Windows\Logs\SRP и добавьте для неё разрешение Everyone: Modify
Установите HKLM\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\LogFileName = C:\Windows\Logs\SRP\SRP.log
Неудачно запустите программу и покажите все строки со словом Disallowed из лог-файла.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Последний раз редактировалось WindowsNT, 14-12-2015 в 16:29.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:49, 14-12-2015 | #15



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Политики ограниченного использования программ

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
политики ограниченного использования программ B_BOY_MIG Microsoft Windows NT/2000/2003 4 12-10-2014 12:38
Установка - [решено] Политики ограниченного использования программ ~Cash~ Microsoft Windows 7 7 03-05-2013 12:43
2008 R2 - [решено] Политики ограниченного использования программ. voler Windows Server 2008/2008 R2 6 10-07-2012 17:42
Разное - Установка параметров политики ограниченного использования программ Dr.Dark Microsoft Windows 2000/XP 6 20-01-2010 22:59
Доступ - [решено] Одна настройка политики ограниченного использования программ рэмбо Microsoft Windows 2000/XP 1 21-12-2008 15:25




 
Переход