Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Политика ограничениого использования программ

Ответить
Настройки темы
2008 - [решено] Политика ограничениого использования программ

Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изменения
Автор: tamba
Дата: 31-08-2014
Всем здоровья! Трабл такой; есть домен, в коем около 60 юзверей, контроллер домена Windows 2008 Enterprise x64. Встала задача ограничить пользователей в устанавливаемых и запускаемых приложений, в частности js-файлов(запустили уже 2-ое, приняв по почте, терь сильно плачут). Есть одна обалденная вещь в GPO - политика ограниченного использования программ. Создал новую политику, связал ее с нужной группой(назвав их Others). Затем, конфигурация пользователя-Конфигурация Windows-Параметры безопасности-Политика ограниченного использования программ. И тут пошли, как мне показалось, чудеса... По идее, при уствновке уровня безопасности по умолчанию "Запрещено" должно запускаться только системные приложения и Уже установленное ПО из папки Programm Files. НО у многих пользователей работет только софт из коробки с виндой(типа блокнота) и кое что из установленного стороннего. Отрубился The Bat , Google Chrome, Opera, но почему то работает Mozila, Thanderbird и весь Office! Все остальное простите-подвинтесь, политика не позволяет. Так же запретились и bat-logon скрипты из доменной политики по умолчанию. Как вариант прокатывает сделать уровень безопасности "неограниченный", когда можно все, в той же политике в ветке "дополнительные правила" создать правила для пути или для хеша, запрещающие запуск определенного ПО, но это сколько же надо там создать, что бы не запускалось ничего кроме нужного! Думал создать разрешающие правила при уровне безопасности "Запрешено" - не срабатывают, все одно нельзя ничего.... Есть еще вариант: Конфигурация пользователя-административные шаблоны-система-система-запускать только указанные приложения Windows-включить. Но тогда в список разрешенных приложений столько всего надо добавить, вплоть до WMP и блокнота, что ай-ай... Коллеги помогите пожалуйста, как грамотно настроить данную политику, чтобы никто, к кому она применяется ни установить ничего не смог, не запустить(скажем с флешки иди приняв по почте), кроме того что уже установлено?. Хочется остановить творящуюся в сети анархию, что бы всех на коротком поводке держать.. Все клиенты Windows XP SP3.

Отправлено: 12:40, 31-08-2014

 

Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Я сделал уведомления для всего домена примерно за 5 минут. Статья у вас есть.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 20:04, 10-09-2014 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Сначала добьюсь, что бы хоть нужное запускалось.... Работы много, потому как все на каждой машине разбросано по разному. Если тупо переместить файлы в папку, где запуск разрешен, все одно руками много поправлять надо. Так что тут глобальная автоматизация не прокатит. Пока не поздно, все руками доделывать надо. Например, нельзя просто так, даже удаленно во время работы сотрудника сбыта готовой продукции(работающего с перерывами и пересменками круглосуточно) эксперементировать. В который раз жалею, что рабочий день всего до 17-00. Так что сначала, я думаю, до ума все довести, а уведомления, я думаю настроить чуть позже... Тут и так много вопросов у людей возникает, почему не работает, скажем покер, или что то еще, что раньше запускалось. Получив ответ и сделав вывод, что, оказывается, на работе надо тупо работать( по крайней мере, ВТ использовать только по прямому назначению), наживаю себе врагов...

Отправлено: 21:50, 10-09-2014 | #22


Аватара для User001

Ветеран


Сообщения: 740
Благодарности: 116

Профиль | Отправить PM | Цитировать


Цитата tamba:
Тут и так много вопросов у людей возникает, почему не работает, скажем покер, или что то еще, что раньше запускалось. Получив ответ и сделав вывод, что, оказывается, на работе надо тупо работать( по крайней мере, ВТ использовать только по прямому назначению), наживаю себе врагов... »
Это самое "приятное". Тут нужна поддержка руководства.

Отправлено: 08:50, 11-09-2014 | #23


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Должно быть, вы не понимаете ключевой момент: уведомления позволяют моментально увидеть, что и где не запускается. Это позволяет реагировать быстрее, чем даже кто-то начнёт жаловаться. Сотрудник ещё не позвонил, а вы уже знаете, что у него заблокировалось; и исправляете политику, после чего быстро делается psexec \\ComputerName gpupdate, и клиент даже не успеет понять, что произошло.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 11:57, 11-09-2014 | #24


Новый участник


Сообщения: 41
Благодарности: 2

Профиль | Отправить PM | Цитировать


Как раз это я понял, очень полезно и своевременно. Беда в том, что люди, которые работают непрерывно( касса, сбыт), среагируют быстрее, чем я прочту почту и пред приму действия. Я же объяснял, политика практически настроена, спасибо за советы. Но очень многое приходится подправлять по месту жительства. Или политика просто обрастет еще кучей правил для путей( напоминаю, софт разбросан очень рандомно), что в итоге сделает ее безполезной. У кого конкретно и что не за пустится я теперь знаю, над этим пока и работаем. Уверяю вас, кассир или работник сбыта, которому нужно отпустить 3 фуры продукции, стоящих под парами на выезде оповестит меня, потом и генерального как бы не быстрее, чем я прочту и проанализирую отчет сформированный политикой и разрулю ему все... По-этому, я считаю, что это не первоочередная задача, хотя и тоже важная. Спасибо огромное за ссылку на статьи и советы - очень помогли и натолкнули на множество конструктивный мыслей.))))

Отправлено: 21:56, 11-09-2014 | #25



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Политика ограничениого использования программ

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - Не работает Политика ограниченного использования программ. Как починить? grеatеst Microsoft Windows 7 5 14-12-2013 19:19
2008 R2 - Политика ограниченного использования программ и lnk Donner Windows Server 2008/2008 R2 3 30-05-2012 19:09
Политика ограничения использования программ pub Microsoft Windows NT/2000/2003 6 06-09-2011 16:17
Странно применяется политика ограниченного использования программ Serhii Microsoft Windows NT/2000/2003 4 06-08-2008 12:48
Политика ограниченного использования Win2000 Nik1981 Microsoft Windows NT/2000/2003 4 08-04-2008 20:59




 
Переход