|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] GPO, результирующая политика |
|
[решено] GPO, результирующая политика
|
Пользователь Сообщения: 96 |
Профиль | Отправить PM | Цитировать Требуется
Блокировка всем пользователям, кроме избранных, запуска определенных приложений путем применения Software Restriction Policies. Именно "блокировка всем, кроме избранных", а не "блокировка избранным". Иначе бы вопрос не ставился Дано 1. Windows 2003, домен example.local 2. OU вида example.local\users\dep_restricted_soft Что делал 1. Стандартной оснасткой этого сделать не удалось, потребовалась консоль GPMC. 2. В консоли GPMC на одном уровне OU создано две политики: - Allow_Soft - Deny_Soft Две политики созданы исходя из того, что применяется последняя. То есть изначально для всех пользователей запрещен перечень ПО, кроме тех, кто добавлен через GPMC в политику Allow_Soft. 3. В политику Deny_Soft добавляем Authenticated Users. В политику Allow_Soft добавляю пользователя Spooner. То есть по идее Spooner может запускать заблокированное ПО. 4. Делаю gpupdate /force 5. Запускаю анализатор результирующей политики RSoP. Смотрю в список запрещенного/разрешенного ПО, и вижу две строчки: quake.exe - Disallowed и quake.exe - Unrestricted. 6. Проверяю работу GPO на клиентской машине. Разумеется, отрабатывает политика запрета, quake.exe запустить нельзя. Несмотря на то, что пользователь Spooner добавлен в политику Allow_Soft. Отрабатывает имеющая более высокий приоритет запрещающая политика. Вопрос Как реализовать пункт "Требуется"? |
|
Отправлено: 08:52, 26-11-2008 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать А политики идут в каком порядке? Сначала Allow а потом уже Deny? Может их местами поменять для смены приоритета обработки?
|
------- Отправлено: 08:56, 26-11-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Политики местами менял, толку ноль. Проблема то в том, что политики сложились, то есть правило из Allow_Soft "quake.exe Unrestricted" и правило из Deny_Soft "quake.exe Denied" сложились и в результирующей политике создали две строчки. То есть даже без разницы, в каком они порядке идут. Они просто сложились. Отработала запрещающая политика ...
|
Отправлено: 08:58, 26-11-2008 | #3 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать А может тогда стоит поставить правило "не перекрывать политики"? и высший приоритет у разрешающего сделать. В таком случае отработают по разному(наверное )
|
------- Отправлено: 09:22, 26-11-2008 | #4 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Дело в том, что галочки "не перекрывать политики" нет) Есть галочка "Не наследовать".
|
|
Отправлено: 09:24, 26-11-2008 | #5 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать это семантика )))
|
------- Отправлено: 09:26, 26-11-2008 | #6 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Предупреждая дальнейшее предложение сделать блокирующую политику уровнем выше, то есть Deny_Soft применить к OU Users, скажу, что это я уже делал, результата нулевой
|
Отправлено: 09:27, 26-11-2008 | #7 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Проблема решена путем добавления WMI фильтра.
Что бы исключить из политики определенных пользователей, необходимо на DC создать WMI-фильтр с запросом вида: Select * FROM Win32_UserAccount WHERE Name = "Spooner" (без указания домена. С указанием домена запрос будет соответственно немного другим) В решении этого и подобных вопросов очень полезной является утилита WMI Code Creator, с её помощью можно подсмотреть различные свойства классов и фильтровать политики, скажем, не только по логину, но и имени компьютера, операционной системе и т.д. |
Отправлено: 12:16, 26-11-2008 | #8 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать Цитата Spooner:
|
|
------- Отправлено: 01:03, 27-11-2008 | #9 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Результирующая политика или Rsopprov.exe | alexandri | Microsoft Windows NT/2000/2003 | 3 | 07-12-2009 08:58 | |
не работает результирующая политика ... | ego83 | Microsoft Windows NT/2000/2003 | 5 | 16-11-2009 09:43 | |
[решено] Политика паролей в AD | MAX85 | Microsoft Windows NT/2000/2003 | 3 | 10-06-2009 20:42 | |
Почему может не отрабатываться GPO политика? | Ferum01 | Microsoft Windows NT/2000/2003 | 4 | 23-09-2007 09:25 | |
Локальная политика и групповая политика | dosim | Microsoft Windows NT/2000/2003 | 12 | 21-06-2006 12:36 |
|