|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Политики ограниченного использования программ |
|
2008 R2 - [решено] Политики ограниченного использования программ
|
Экзорцист Сообщения: 969 |
Профиль | Отправить PM | Цитировать Здравствуйте.
Помогите разобраться с теорией. Имеется домен под управлением Windows Server 2008 R2. Клиенты - WinXP Prof SP3. Практически все пользователи работают под учетной записью с правами пользователя (не опытного, обычного). Хочу внедирить политики ограниченного использования программ со следующими параметрами: Уровень безопасности - неограниченный (Доступ программ к ресурсам определяется правами пользователя) Применение ко всем файлам программ, для всех пользователей, кроме администраторов. Из назначенных типов уберу ярлыки (LNK-файлы) и добавлю скрипты (KS-файлы) В дополнительных правилах пропишу запрет на запуск из временных каталогов (%temp%, %tmp%, Temporary Internet Files). Вопрос - а что будет при попытке установить/обновить программное обеспечение через "Установка программ" групповых политик? msi-инсталлятор распакуется во временный каталог и не сможет оттуда запуститься? Или я ошибаюсь? Спасибо |
|
Отправлено: 15:15, 05-11-2015 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Запреты запуска не ставьте, только дефолтное правило "запрещено всё".
Включите в реестре подробное журналирование (LogFileName), проще будет искать причину проблем в случае неожиданных блокировок. |
------- Отправлено: 14:16, 23-11-2015 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Экзорцист Сообщения: 969
|
Профиль | Отправить PM | Цитировать Возникла проблема при использовании SRP.
Параметры политики следующие: Применение - ко всем файлам программ, для всех пользователей, кроме администраторов. Уровень безопасности по умолчанию - запрещено. Дополнительные правила (для всех уровень безопасности неограниченный) - %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%, %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir%, пять исключений по пути и три исключения по хешу. В папке %ProgramFiles% создал подпапку для программы, дал на нее полные права пользователю, закинул туда portable-программу После применения политики portable-программа перестала запускаться c ошибкой "The application was unable to load a required virtual machine component. Please contact the publisher of this application for more information." Причина ошибки именно SRP - если отменить политику или дать пользователю права админа, то все работает. На компьютере в логах "Приложение" есть ошибка 865: Тип события: Предупреждение Источник события: Software Restriction Policies Категория события: Отсутствует Код события: 865 Дата: 08.12.2015 Время: 9:08:55 Пользователь: Н/Д Компьютер: PC_NAME Описание: Доступ к C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe был ограничен Администратором политикой ограниченного использования программ. Непонятно почему вообще она появилась, когда есть правило для пути %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot% с неограниченным уровнем? (значение этого ключа реестра равно "C:\WINDOWS", systeminfo говорит, что "Папка Windows: C:\WINDOWS"). Пробовал запустить эту программу на другом компьютере - также ошибка "The application was unable to load a required virtual machine component. Please contact the publisher of this application for more information." и ошибка 865 "Доступ к C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe был ограничен Администратором политикой ограниченного использования программ." также 20 раз, но в течении 3 секунд. Куда копать? Делать еще одно исключение для mscorsvw.exe по пути? |
Отправлено: 10:56, 08-12-2015 | #12 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Замените правило с переменной %SystemRoot% на точное C:\Windows\
Правило %ProgramFilesDir% замените на два точных C:\Program Files\ и C:\Program Files (x86)\ |
------- Отправлено: 11:25, 09-12-2015 | #13 |
Экзорцист Сообщения: 969
|
Профиль | Отправить PM | Цитировать WindowsNT, нет, не помогло. После указания в исключениях путей "C:\Program Files\", "C:\Program Files (x86)\" и C:\Windows\" при запуске приложения все равно вылезает ошибка
"The app was unable to load a required virtual machine component. Please contact the publisher of this app for more information." |
Отправлено: 10:18, 14-12-2015 | #14 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Сделайте папку C:\Windows\Logs\SRP и добавьте для неё разрешение Everyone: Modify
Установите HKLM\Software\Policies\Microsoft\Windows\Safer\CodeIdentifiers\LogFileName = C:\Windows\Logs\SRP\SRP.log Неудачно запустите программу и покажите все строки со словом Disallowed из лог-файла. |
------- Последний раз редактировалось WindowsNT, 14-12-2015 в 16:29. Отправлено: 11:49, 14-12-2015 | #15 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
политики ограниченного использования программ | B_BOY_MIG | Microsoft Windows NT/2000/2003 | 4 | 12-10-2014 12:38 | |
Установка - [решено] Политики ограниченного использования программ | ~Cash~ | Microsoft Windows 7 | 7 | 03-05-2013 12:43 | |
2008 R2 - [решено] Политики ограниченного использования программ. | voler | Windows Server 2008/2008 R2 | 6 | 10-07-2012 17:42 | |
Разное - Установка параметров политики ограниченного использования программ | Dr.Dark | Microsoft Windows 2000/XP | 6 | 20-01-2010 22:59 | |
Доступ - [решено] Одна настройка политики ограниченного использования программ | рэмбо | Microsoft Windows 2000/XP | 1 | 21-12-2008 15:25 |
|