Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Запрет на установку ПО пользователями

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

Cuba



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
vworld
Очень жаль что не получиться закрыть...
Просто есть же доменные политики разные спомощью которых ограничить доступ к изменению того же explorer'a....Или нет?
З.Ы. а можно поставить именно для этого юзера доступ к папке Program Files на чтение только?

Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 08:30 03-09-2003
ALEX_SP

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cuba
2003 сервер я пока не успел потрогать , но в 2к все делается вот так:
При подключении компа к домену domain users входят в группу Users (локальную) этого  компа и не могут устанавливать программы. Имхо, нужно так и оставить, а проги устанавливать под админом. Если некоторые проги не запускаются, скорее всего, им нужно что-то писать в реестр. Поэтому попытайтесь отследить, что и куда пишет эта прога (естессно, под админом) с помощью какого-нибудь regmon, и в политиках дать разрешения на этот ключик.  

Цитата:
Просто есть же доменные политики разные спомощью которых ограничить доступ к изменению того же explorer'a....Или нет?

Посмотрите в политиках Computer Configuration/Administrativ templates/Windows componets/Internet explorer и для User configuration тот же путь

Цитата:
а можно поставить именно для этого юзера доступ к папке Program Files на чтение только?

 Имхо можно. Если прога ничего писать туда не будет. А если будет - поробуйте то же самое, что и с реестром, т е все - на чтение и некоторые - на запись.
 
Если нужны подробности или regmon - кидайте мыло в ПМ.

Всего записей: 65 | Зарегистр. 14-03-2002 | Отправлено: 08:53 03-09-2003 | Исправлено: ALEX_SP, 08:54 03-09-2003
baturin



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Насчет regmon и filemon - все верно и часто помогает раздать нужные права, но вот с icq такая фича не пройдет в принципе!
Эта странная прога ничего неправильного в реестре и файловой системе не делает, но все равно ругается, что не Power user. Это давно известная проблема и, по-моему, пока не разрешенная никем
Сам недавно терминальный сервер настраивал - пол дня промучался с icq pro, а потом забил и поставил icq lite. В интернете по этому поводу шарил, много раз находил подобные вопросы и ни разу ни одного толкового ответа...
 
Насчет установки прог в Program files или например temp - многим прогам еще и в реестр нужно прописаться в HKLM, так вот это у них под обычным user точно не пройдет...
 
 
Удачи!

Всего записей: 326 | Зарегистр. 20-12-2002 | Отправлено: 09:02 03-09-2003
Cuba



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ALEX_SP

Цитата:
Посмотрите в политиках Computer Configuration/Administrativ templates/Windows componets/Internet explorer и для User configuration тот же путь  

Хорошо...

Цитата:
Если нужны подробности или regmon - кидайте мыло в ПМ.

Буду иметь ввиду..
 
baturin

Цитата:
а потом забил и поставил icq lite

Хм... а лайту разве достаточно и обычного юзера?
 
Вообщем самое реальное помойму это сделать всех пользователями на локальных компах poweruser, а вот доступ к program files поставить на чтение...
 

Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 09:15 03-09-2003
vworld



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cuba

Цитата:
Просто есть же доменные политики разные спомощью которых ограничить доступ к изменению того же explorer'a....

Это все ключами в реестре у юзера можно поправить.

Всего записей: 2617 | Зарегистр. 13-02-2003 | Отправлено: 10:22 03-09-2003
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cuba

Цитата:
Просто есть же доменные политики разные спомощью которых ограничить доступ к изменению того же explorer'a....Или нет?

Есть. Там много чего ещё есть. Например можно полностью отключить Add/Remove Program.
Посмотри ещё в узле User Configuration\Administrative Templates\System
Там есть параметры разрешенные и запрещённые приложения, попробуй с ними побаловаться.

Цитата:
Вообщем самое реальное помойму это сделать всех пользователями на локальных компах poweruser, а вот доступ к program files поставить на чтение...  

Это твою проблему не решит. Устанавливать проги они всё равно как Power User будут иметь право. Сам же говорил, что они могут и в другие папки ставить.
 
Я тут вчера вот чего подумал - может быть твоя проблема сводится к тому, что ты бы и рад всех в простые юзеры запихать, да некоторые проги не пойдут.
По этому поводу могу предложить следующее:
1) Скачать последние версии этих прог, может в них уже пофиксен запуск под разными юзерами
2) Если не помогает п. 1, то может быть стоит поискать заменители нужных программ. Например аська легко заменяется на Миранду, TheBee! Почтовики тоже разные бывают, тот же TheBat! вместо Outlook, в TheBee! тоже почтовый клиент есть.
3) Некоторые проги требуют разрешения на запись в файлы, с которыми они работают, а в настройках никаких путей прописать нельзя. В таком случае можно попробовать подсунуть им в качестве рабочего каталог отличный от того, в котором установлена прога. Для этого делаем ПКМ по ярлыку проги, выбираем "Свойства" и на вкладке "Ярлык" ищем параметр "Рабочая папка" и заменяем в нём строчку по вкусу, например на c:\windows\temp или "Мои документы"
4) Про доступ к ключам реестра уже рассказали.
5) Дать права на доступ к каталогам, в которых установлены эти самые проги.
 
З.Ы.: всё же мне не понятно твоё упорное нежелание рассмотреть вариант с нормальной системой управления клубом. Не объяснишь по каким причинам не хочешь её устанавливать? Просто интересно

Всего записей: 3921 | Зарегистр. 15-02-2003 | Отправлено: 11:03 03-09-2003
merlkerry

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В W2K3 через политики можно указать, что вообще можно запускать, а что нет. В том числе с использованием вычисляемого hash.  Не вижу особой проблемы пойти от того, что все что не разрешено - запрещено. И никаких проблем  

----------
Вокруг одни враги.
Я испытываю естественный скептицизм по поводу чистоты человеческих намерений.

Всего записей: 1521 | Зарегистр. 16-09-2002 | Отправлено: 11:06 03-09-2003
Cuba



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Duke Shadow

Цитата:
Есть. Там много чего ещё есть. Например можно полностью отключить Add/Remove Program.  
Посмотри ещё в узле User Configuration\Administrative Templates\System  
Там есть параметры разрешенные и запрещённые приложения, попробуй с ними побаловаться.

Это всё уже прошерстил на миллион раз...

Цитата:
1) Скачать последние версии этих прог, может в них уже пофиксен запуск под разными юзерами  

Это тоже не поможет... Если и появляются игры которые требуют админских прав, то ещё ни одна не пошла под правами простого юзера. Пример тому Age of MyFology (прошу прощения если неправильно написал название)...сама microsoft в мануале написала что только для админских прав. До сих пор в тех поддержке люди жалуются а им хоть бы что....
Так-то програм и игр не ного которым требуется power user, но всё же.... чего стоит только icq....
Дело не в том что я вот просто не хочу что-то делать или менять, а просто клиенты умеют пользоваться icq и сидят в ней. Пробовал я как-то поставить что-то наподобие icq, токо из инете страничка грузиться похожая на icq, дак человек пришёл, увидел это чудо и сказал нет спасибо, тут что-то не так и ушёл.... прихотливый народ эти клиенты...
Цитата:
З.Ы.: всё же мне не понятно твоё упорное нежелание рассмотреть вариант с нормальной системой управления клубом. Не объяснишь по каким причинам не хочешь её устанавливать? Просто интересно  

С нормальной? Я много систем просмотрел и сделал свой выбор. Поверь я много по сайтам лазию и по форумам, и общаюсь с людьми которые как я выбирали себе эту "систему"... Не ну конечно если ты можешь предложить что-то особенное (то что я не знаю) то всегда пожалуйста
 
 
 
Добавлено
merlkerry

Цитата:
В W2K3 через политики можно указать, что вообще можно запускать, а что нет. В том числе с использованием вычисляемого hash.  Не вижу особой проблемы пойти от того, что все что не разрешено - запрещено. И никаких проблем  

Кстати, а вот действительно мне казалось действенный вариант, только я его не смог воплотить....
Есть в политике такая функция как выбрать файлы которые можно запускать пользователем. Токо вот я не понял, туда нужно записывать все файлы которые винда грузит или только клиентские? Например такие как excell.exe ?

Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 11:45 03-09-2003
Raredemon



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Попробуй софтинку под названием AMonitor. Идея следующая, прога постоянно болтается в памяти и отслеживает названия окон или процессов и в зависимости от настроек либо отстреливает либо разрешает либо вообще не дает запустить. Я например использовал ее чтобы в фотошопе цветовые настройки не трогали. Забанил окно с определенным названием и вся недолга.

Всего записей: 1787 | Зарегистр. 03-09-2003 | Отправлено: 10:05 04-09-2003
terrapin



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ktototam  
 
Цитата:Дать им права юзеров, и убрать из группы повер-юзеров, по крайней мере в Program Files записать ничего не смогут.  
 
Нельзя. Это игровой клуб... Много игр идут только под правами PowerUser (а некоторые и подавно админские требуют).  
На счёт папки програм файлес то тоже не получиться, програмы могут быть установлены в любую другую дерикторию...

 
Незнаю как для 2003 но для w2k существует утилитка epal, попробуй, может подойдет, или поищи аналог для win2003.
Взять можно здесь:
http://download.microsoft.com/download/win2000platform/Utility/1.01/NT5/EN-US/epal.exe
 
Вот что пишет о ней сам MS:
To reach some of the benefits of deploying a Windows 2000 infrastructure it is important to limit the end-user's ability to make changes to the core components of the operating system. Windows 2000 system administrators now have the option of giving users local User or Power User privileges. Under these privileges it is possible to perform the majority of the tasks that an end-user needs to complete to get their job done. However, some non-Windows 2000 logo compliant applications may not properly run. While there are a number of issues related to application not running under a user context, it is important to distinguished between security related requirements and other issues related to application compatibility.  
 
The Elevated Privileges Application Launcher, EPAL, tool is designed to assist a fairly narrow spectrum of the application compatibility issues. It only deals with the ability of letting an application launch under some other user privilege, so that it has access to certain components of the local registry or the file system. With EPAL the network administrator now has the ability of only giving the user local user privileges on their systems and have the application execute and some higher privilege level on the local system that they are currently logged on with.  
 
EPAL leverages the Windows 2000 Active Directory functionality to minimize the amount of effort on the part of network administrators to manage an environment in which a user has the privilege to execute an application under some other context. It does this by creating a Windows 2000 security principal and a Windows 2000 Group. The security principal, account, is the context that EPAL will use to launch a particular application. This account will need to be a member of the appropriate elevated group of the local Windows 2000 workstation. The Windows 2000 Group is used to maintain a membership list of those users that have been authorized to run a particular application using the elevated access.

Всего записей: 272 | Зарегистр. 14-06-2002 | Отправлено: 17:12 04-09-2003
ooptimum



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Cuba
EPAL -- решение всех твоих проблем. Реально говорю. Я ее давно и с успехом пользую. Кстати, про EPAL тут уже не единожды писали, да и ты не вчера зарегистрировался. Неужели пропистил такую полезную утилиту? Это ты маху дал, коллега.

Всего записей: 2898 | Зарегистр. 30-05-2002 | Отправлено: 18:42 04-09-2003
Cuba



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ooptimum

Цитата:
EPAL -- решение всех твоих проблем. Реально говорю. Я ее давно и с успехом пользую. Кстати, про EPAL тут уже не единожды писали, да и ты не вчера зарегистрировался. Неужели пропистил такую полезную утилиту? Это ты маху дал, коллега.  

Мда, лохонулся малость, не угледел
Под 2003 сервер есть она нет? Поделитесь мануалом а
Чё-то не понял я тама нишиша
 
Где можно почитать на форуме про неё? А то чё-та поиск не работает

Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 16:17 05-09-2003 | Исправлено: Cuba, 16:32 05-09-2003
miasnikov andrew



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Можно предложить вариант (работал на Win 9x... как на w2k/xp -  не пробовал):
 
1. Сделать backup реестра при всех установленных и настроенных прогах
 
2. При загрузке windows восстанавливать реестр из backup'a  
Таким образом все свежеустановленные программы просто не будут известны windows
 
3. После установки новых прог - снова backup.
 
Конечно, если ICQ каждый раз в реестр чего-то пишет, то это не пойдет

Всего записей: 122 | Зарегистр. 15-05-2003 | Отправлено: 12:43 11-09-2003
Den Ju



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
http://www.3dnews.ru/reviews/software/win2000_faq/index09.htm
 

Цитата:
Моя любимая программа работает только под аккаунтом администратора Как сделать, чтобы она работала и под аккаунтом обычного пользователя?  
 
A: 1. Входим в систему под аккаунтом администратора, запускаем regedt32.exe, в разделе HKLM/SOFTWARE находим подраздел нужной программы. Затем в меню Безопасность (Security) выставляем полный доступ на эту ветвь реестра для пользователя или группы пользователей, которые будут с ней работать.  
 
2. Если программа использует кроме раздела HKLM реестра ещё и раздел HKCU, нужно запустить под аккаунтом администратора Редактор реестра (regedit.exe). Hаходим ветку HKEY_CURRENT_USER\SOFTWARE\Имя_компании\Имя_программы (иногда встречатся только раздел Имя_компании, в котором хранятся параметры для нескольких программ этого производителя) и выбираем её. Затем с помощью меню "Реестр" ("Registry") экспортируем выбранную ветвь в файл. При выборе пути сохранения файла учтите его доступность для других пользователей. Перегрузившись под обычным пользователем, импортируйте полученный файл. Для достаточно дважды щелкнить по *.reg файлу в Проводнике и ответить "Да" ("Yes") на запрос об импорте файла в реестр, и подтвердить выполнение операции (Ok). После перезагрузки компьютера программа должна работать и под этим аккаунтом.  
 
3. Кроме того, некоторые программы (например, Windows Commander) создают свои *.ini-файлы. Обычные пользователи имеют разрешение "Read" на эти файлы. Для корректной работы программ нужно добавить разрешение "Modify" ("Изменение").  
 
4. Редко, но все же иногда требуется разрешение "Write" ("Запись") на *.exe файл программы. Этим отличилась, например, популярная программа ReGet.  
 
5. Популярная программа Nero будет работать под любым аккаунтом, если удалить файл wnaspi32.dll, отвечающий за ASPI, из её директории. Естественно, в системе должен быть установлен ASPI, напpимеp, от Adaptec (см. вопрос линк).  
 
6. В свойствах ярлыка программы можно выставить галочку "Запускать от имени другого пользователя". Тогда при запуске программы можно будет ввести логин и пароль администратора (правда, для этого их нужно знать )  
 
Аналогичного эффекта можно добиться с помощью cmd-файла, в котором пишем: runas /profile /user:machinename\administrator [полный путь к *.exe файлу] где machinename - имя вашей машины; если в пути к файлу программы есть пробелы, то его необходимо заключить в кавычки. Теперь, при запуске этого cmd-файла, будет также спрашиваться пароль администратора.  


Всего записей: 59 | Зарегистр. 28-03-2003 | Отправлено: 16:34 11-09-2003
Cuba



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
miasnikov andrew

Цитата:
Можно предложить вариант (работал на Win 9x... как на w2k/xp -  не пробовал):  
 
1. Сделать backup реестра при всех установленных и настроенных прогах  
 
2. При загрузке windows восстанавливать реестр из backup'a  
Таким образом все свежеустановленные программы просто не будут известны windows  
 
3. После установки новых прог - снова backup.  
 
Конечно, если ICQ каждый раз в реестр чего-то пишет, то это не пойдет  

Ана ХР это получиться? хм... прямо весь реестр?
 
Добавлено
Den Ju
Это банально... Если бы так все проги обходились то небыло бы данной темы...
Пробемы не токо в этом...

Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 20:34 11-09-2003
ktototam

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Где можно почитать на форуме про неё? А то чё-та поиск не работает  

 
Здесь есть небольшая статейка
 
http://www.myitforum.com/articles/15/view.asp?id=1203

Всего записей: 48 | Зарегистр. 07-04-2003 | Отправлено: 22:02 12-09-2003
miasnikov andrew



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cuba
 

Цитата:
прямо весь реестр?

 
Можно, наверное, и не весь реестр.
(Хотя экспорт всего реестра моей w2k = 29 Mb)
 
Если кто знает как запустить при загрузке системы процедуру "снос реестра" - "восстановление из файла", please help!

Всего записей: 122 | Зарегистр. 15-05-2003 | Отправлено: 21:22 15-09-2003
snop



local root
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cuba
Можно использовать "железное решение" .
Просто и элегантно http://www.rogev.com/products/pci2000.htm
 


----------
Русский Mambo уже здесь

Всего записей: 1591 | Зарегистр. 27-04-2002 | Отправлено: 22:53 15-09-2003
Cuba



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
snop

Цитата:
Можно использовать "железное решение" .  
Просто и элегантно http://www.rogev.com/products/pci2000.htm  

Ээ... это чё такое?

Всего записей: 476 | Зарегистр. 15-07-2002 | Отправлено: 23:21 15-09-2003
snop



local root
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cuba
В кратце - это железка вставляется в комп и при ребуте компа удаляет все наставленое с прошлого ребута.
То есть один раз ставишь систему ,настраиваешь ,включаешь карточку и наслаждаешься жизнью .Есть возможность отключить карточку,например для доставки новых прог,а потом снова включить.Так как это железное решение,то все супер хацкеры и вирусы отдыхают
 
П.С.  
У нас используется уже около года ,ощущение супер,секретарши у нас сидят с такими железками


----------
Русский Mambo уже здесь

Всего записей: 1591 | Зарегистр. 27-04-2002 | Отправлено: 00:35 16-09-2003
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Запрет на установку ПО пользователями


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru