Как управлять правами пользователя на компьютере
#1 OFFLINE
Отправлено 23 January 2009 - 13:43
#2 OFFLINE
Отправлено 23 January 2009 - 13:51
(справедливо, если том отформатирован в ntfs)
Г. Фильдинг
#3 OFFLINE
Отправлено 23 January 2009 - 14:00
Это перемещение можно сделать только из профиля администратора
#4 OFFLINE
Отправлено 28 January 2009 - 10:27
#5 OFFLINE
Отправлено 28 January 2009 - 13:56
Пользователь Администратор поствил Winamp. Далее не Администратор провел деинсталяцию WINAMP. Winamp частино удален, не работоспособен.
#6 OFFLINE
Отправлено 28 January 2009 - 15:05
Подскажите плиз - я админ и хочу для учетной записи гостя сделать следующее - чтобы он мог запускать ТОЛЬКО MS Word, создавать в нем и редактировать файлы НО записывать только в свою учетную папку "Его документы", и чтобы из проводника он видел ТОЛЬКО папку "Свои (его) документы" и больше ни одной папки если напрямую на диск C... Чтобы гость не мог ничего не установить, ни тем более удалить того, что я поставил!!! И еще - чтобы не было доступа ни к DVD-RW, ни к флопу, не монтировались его флешки а тем более с них ничего НЕ запускалось... И чтобы звука в колонках НЕ было (хотя если все плееры будут заблокированы, то пусть звучит)...
Главное - только MS WORD и им созданные/измененные/записанные его документы!!!
ЭТО МОЖНО ВСЕ ТОЛЬКО СИСТЕМОЙ СДЕЛАТЬ? ИЛИ НУЖЕН СТОРОННИЙ СОФт? КАКОЙ? (Вроде по описанию подошел бы ChildControl - кто пробовал, отпишитесь плиз!)
СПАСИБО!!!
Сообщение отредактировал Iomhar Dealgach: 28 Январь 2009 - 15:06
#7 OFFLINE
Отправлено 28 January 2009 - 21:34
Из собственного опыта - я несколько лет назад умудрился открыть на локальной машине домен (как я это сделал не помню, помню что долго от него избавлялся, потому что запретил почти всем почти все
По моему опыту запретительства (он не велик), лучше всего действуют сторонние программы, ставил я одну из них (опять же склероз), такое впечатление, что можно было запретить читать отдельные слова в тексте, но, увы, примерно из трех десятков параметров полностью понятными было около десяти... Убрал я ее, да и запрещать стало некому и нечего..
P.S. Порылся немного по своим файлам и наткнулся на хороший инструмент Пуск - Выполнить - gpedit.msc (в книге он, кстати, не упомянут). IMHO, для индивидуальной настройки поведения пользователя должен подойти сценарий. Из этой панели групповой политики можно перейти к Справке Консоли управления ММС (правый клик на термине) и там уже попробовать разобраться, как написать сценарий
Прикрепленные файлы
Сообщение отредактировал Old men: 28 Январь 2009 - 23:42
#8 OFFLINE
Отправлено 29 January 2009 - 00:47
Цитата
Пользователь Администратор поствил Winamp. Далее не Администратор провел деинсталяцию WINAMP. Winamp частино удален, не работоспособен.
Члены группы Пользователи смогут удалить только те файлы, что расположены в их локальном профиле. Проверил и на Winamp - смог удалить только пользовательские настройки, саму программу бесполезно.
Iomhar Dealgach: если средствами системы - только домен (политика ограниченного использования программ), в одноранговой сети такого не сделаешь.
Г. Фильдинг
#9 OFFLINE
Отправлено 04 June 2009 - 23:58
Maikll (29.01.2009, 01:47) писал:
Локальные политики могут ограничить запуск программ, только применительно к компьютеру?
И ещё вопрос: распространяется ли политика ограниченного использования программ на группу Администраторы?
#10 OFFLINE
Отправлено 05 June 2009 - 06:31
Если мы говорим о домене, то там есть возможность назначать политики как на уровне компьютера (при этом она применима ко всем пользователям, вошедшим на компьютер), так и на уровне пользователя (при этом будет работать на любом компьютере но только для указанных пользователей).
В первом случае Администраторы тоже попадают под ее действие.
Г. Фильдинг
#11 OFFLINE
Отправлено 05 June 2009 - 23:12
Maikll (05.06.2009, 07:31) писал:
Maikll, извините, не подскажете тогда, что я делаю не так:
в локальной политике - политика ограниченного использования программ - выбрал уровень ограниченный...
в дополнительных правилах:
1. добавил правило по хешу для Word...неограниченный
2. добавил правило для пути *.lnk...неограниченный
проверяю, в итоге все программы по ярлыкам с рабочего стола запускаются...
хотелось бы, чтобы запускался только Word...
домена там нет, компов всего 2, удаленный пункт без Инета...
сети нет, необходимо наложить ограничение на использование программ, а то пользователи совсем распоясались...
( кстати большое спасибо за тему по групповым политикам Win2003, и рекомендованные книги в той же теме, заказал жду... )
#12 OFFLINE
Отправлено 06 June 2009 - 00:14
Цитата
сети нет, необходимо наложить ограничение на использование программ, а то пользователи совсем распоясались...
Цитата
в дополнительных правилах:
1. добавил правило по хешу для Word...неограниченный
2. добавил правило для пути *.lnk...неограниченный
проверяю, в итоге все программы по ярлыкам с рабочего стола запускаются...
Цитата
Локальная политика - Конфигурация Компьютера - Конфигурация Windows - Параметры безопасности - Политика ограниченного использования программ - Принудительный - ставим галку Применять для всех, кроме локальных администраторов (мы же не хотим себя в чем-то ограничивать, верно?)
Следующий пункт Назначенные типы файлов, из списка можно удалить расширение LNK, чтобы не прописывать отдельно ярлыки.
Далее Уровни безопасности - правой кнопкой на уровень Не разрешено - по умолчанию, на предупреждение системы отвечаем утвердительно.
Идем в дополнительные правила, меняем правило пути %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir% на Не разрешено, добавляем правила для запуска необходимых программ.
Выходим из системы, логинимся под учеткой обычного пользователя, проверяем что все работает как надо.
З.Ы. Теоретически очень "продвинутый" пользователь сможет запускать программы из каталога windows, на это права у него будут, но минимизировать риск как раз поможет ограниченная учетная запись.
Цитата
Г. Фильдинг
#13 OFFLINE
Отправлено 06 June 2009 - 12:58
Тем более для работы им и нужно всего: почта, офис, рабочая программа, Интернет... так что правил будет не много...
Ещё раз большое спасибо..
#14 OFFLINE
Отправлено 06 June 2009 - 16:29
Я в таких ситуациях ставлю пароль на БИОС, жестко задаю приоритет загрузки, чтобы с флешки или с диска не могли загрузится, а чтобы не вскрыли системник и не сбросили БИОС, опечатываю корпус, причем ставлю в известность о жестоких наказаниях если пломбы будут нарушены. Лучше всего, если эти действия одобрены начальством.
Г. Фильдинг
#15 OFFLINE
Отправлено 06 June 2009 - 18:48
Maikll (06.06.2009, 17:29) писал:
Я в таких ситуациях ставлю пароль на БИОС, жестко задаю приоритет загрузки, чтобы с флешки или с диска не могли загрузится, а чтобы не вскрыли системник и не сбросили БИОС, опечатываю корпус, причем ставлю в известность о жестоких наказаниях если пломбы будут нарушены. Лучше всего, если эти действия одобрены начальством.
Ну начальство смотрит на это сквозь пальцы... пока ничего не случилось. Про БИОС это кстати, хорошо что напомнили, запаролю... заодно и системник опечатаю...
#16 OFFLINE
Отправлено 07 June 2009 - 14:05
Политика локальный комп - конфиг. комп - конфиг Windows - Автозагрузка
файл выполняемый отсюда попадает под применяемую политику, или он выполняется до применения политики на компьютере?
Кстати, спасибо за консультации, проверил всё работает прекрасно... ограничено всё что хотелось. Супер!!!
#17 OFFLINE
Отправлено 07 June 2009 - 16:24
Скрипты конфигурации пользователя работают с правами пользователя, конфигурации компьютера работают от учётной записи SYSTEM
Вопрос
Цитата
Г. Фильдинг
#18 OFFLINE
Отправлено 07 June 2009 - 21:09
Цитата
Большинство проблем случаются как раз от тыканий наобум.
#19 OFFLINE
Отправлено 08 June 2009 - 13:01
Loader (07.06.2009, 22:09) писал:
Для того чтоб начальство не смотело на это сквозь пальцы стоит лишь пару раз сказать что из-за такого-то такого-то человека, который вскрыл опечатанный тобой компьютер, сеть полдня не работает.... Думаю вопрос решиться положительно.
Там сети нет... отдельный вагончик, практически в лесу... Инет только мобильный.
Maikll (07.06.2009, 17:24) писал:
не совсем корректен т.к. политика по сути одна, но скрипт должен отработать если задать его в ветке компьютера т.к. там он выполняется с правами системы.
Спасибо, всё понятно.
Количество пользователей, читающих эту тему: 1
0 пользователей, 1 гостей, 0 анонимных





















