Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Win2000 - ограничение прав пользователей

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6

Открыть новую тему     Написать ответ в эту тему

Agilyera



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fortune я порылся там, нашел много чего интересного, но не нашел закрытие жесткого диска пользователю. Слышал где то что с помощью стандартных средств этого сделать не получится , нужно что то дополнительно с Microsoft качать, и устанавливать . Или это из другой оперы?

Всего записей: 260 | Зарегистр. 26-02-2003 | Отправлено: 10:09 04-05-2005
jokerv



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
много чего интересного

 
по умолчанию domain users или пользователи в группе Local users не имеют никаких прав установки нового софта\харда
 
с помощью GPO можно ограничить практически все
http://uis.georgetown.edu/software/documentation/win2000/win2000.account.group.permissions.html
Administrators
You should rarely, if ever, have to give someone else Administrative access to your computer.  A person assigned to this group has total freedom to change Windows 2000 system settings.  An Administrator can view the personal information and files of other users with accounts on the computer, create new user accounts, and modify existing accounts (including removing accounts and changing passwords).  An Administrator can install any Widows-compatible software on the computer.
 
While an Administrative account gives a user maximum freedom, it also carries some risk.  While logged in as Administrators, people can make any changes to system settings-- even if those changes could damage data files, programs, or the operating system.
 
The account created for you when you got your new computer (or when you upgraded to Windows 2000) is an Administrative account.  You should keep this account to ensure that you can install and run software as needed, but remember that making changes to system settings can be risky.  When in doubt about whether or not you should perform a task that modifies the Windows system, contact your Help Desk for advice.
 
Power Users
You will probably assign most people to this group.  A Power User can do nearly as much as an Administrator, but with a limited ability to change system settings in ways that could cause harm to the operating system.
 
A Power User is able to perform everyday computing tasks and can also perform some administrative-type tasks, like creating and managing user accounts, or connecting to a network printer.  Note, however, that Power Users cannot assign themselves or anyone else to the Administrators group. A Power User can install some kinds of software, but most applications will require Administrative permissions to install.
 
Unlike Administrators, Power Users do not have access to the data and files of other users, unless those users decide to grant them access.
 
Users
It is nearly impossible for members of the Users group to damage the Windows 2000 operating system and installed programs.  A User can run any certified Windows 2000 program, and has full control over their own data files, but cannot make any changes to system files or to program files.  While a User account provides the most security, it can sometimes be overly restrictive, and prevent someone from performing necessary tasks.  For example, a User cannot run most software programs that were written for Windows 95 or 98.
 
If you would like to grant someone only minimal access to your computer--for example, to create a word processing document-- start by assigning them to the Users group.  Keep in mind that Users are unable to run most programs that were written for earlier versions of Windows-- if you want someone to be able to run older Windows programs, you should assign them to the Power Users group.

Всего записей: 163 | Зарегистр. 22-11-2002 | Отправлено: 23:12 04-05-2005
Agilyera



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
jokerv спасибо за информацию, но нужно не это
 
Будь то в домене или на локальном компьютере существует возможность администраторам, прикрыть доступ к жесткому диску, убрать из стартового меню некоторые опции, запретить правую кнопку мыши, и пр. некоторым пользователям. Делается насколько я знаю это через Security Settings. Но порывшись там как администратор этих опций я не нашел. Подскажите где и как это найти пожалуйста...........

Всего записей: 260 | Зарегистр. 26-02-2003 | Отправлено: 10:25 05-05-2005
jokerv



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Agilyera
 
mmc -->add snap-in-->Group policy object editor

Всего записей: 163 | Зарегистр. 22-11-2002 | Отправлено: 12:00 05-05-2005
Agilyera



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
jokerv
 
Супер нашел СПАСИБО

Всего записей: 260 | Зарегистр. 26-02-2003 | Отправлено: 16:13 05-05-2005
dostalo

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доступ к каким разделам реестра и файловой системы позволит обычному юзеру без прав администратора ставить драйвер Star Force для просмотра дисков ИТС от 1с?
И еще есть проблема с установкой опять таки 1с релизов 7.7 которые благодаря 16 разрядному инсталлятору с правами обычного пользователя не устанавливаются.  
Пытался мониторить regmon'ом 7.0, но он выдает выдает такую помойку информации что невозможно разобратся что куда пишет.

Всего записей: 37 | Зарегистр. 22-12-2003 | Отправлено: 06:28 17-05-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dostalo
Запусти установщик из под обычного пользователя, остановись в момент ошибки, regmon тоже останови, и смотри в regmon с конца на предмет ACCESS_DENIED

----------
Ребята, давайте жить дружно. Кот Леопольд

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 09:55 17-05-2005
dostalo

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Система защиты выдает : Для инсталляции продукта необходимо иметь права администратора.
Никаких ошибок ACCESS_DENIED regmon не вылавливает.

Всего записей: 37 | Зарегистр. 22-12-2003 | Отправлено: 13:40 17-05-2005
kojev



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кто подскажет можно ли счделать так, чтобы юзер не мог установить никакие "левые" программы кроме списка заранее определенных, котрые нужно ставить/сносить регулярно (как минимум 2-3 раза в месяц) без четкого расписания и по ситуации. Есть домен, локальные права в приципе можно ограничить хоть до просто User, но чтобы эта возможность установки/удаления присутствовала.
 
Я в принципе смотрел, но нашел только упоминание о контроле программ с цифровой подписью, что не прокатывает - ну нет у программ подписей MS.

Всего записей: 38 | Зарегистр. 26-03-2003 | Отправлено: 12:22 22-09-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kojev
Опубликовать дистрибутивы в групповой политике. Опубликованные таким образом программы пользователь с обычными правами может ставить и сносить.
Централизованная установка ПО в сетях Windows
установка ПО через Групповые политики (GPO)

----------
Ребята, давайте жить дружно. Кот Леопольд

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 12:35 22-09-2005
securelord



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
для того чтобы запретить пользователю изменять свойства рабочего стола и не только, необходимо в папке пользователя найти файл ntuser.dat, и переименовать его в ntuser.man. После этого сохранится только последнее состояние до переименования, все изменения при логофе не сохранятся

Всего записей: 84 | Зарегистр. 09-09-2005 | Отправлено: 18:12 22-09-2005
kojev



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to Alan Mon
Спасибе за наводку. В принципе то, что нужно, только одна проблема: когда начинаю публиковать пакет (выложил на расшареный диск, расширение MSI, пакет точно рабочий), система говорит, что невозможно извлечь из пакета необходимую информацию и публиковать не хочет. Что посоветуете ?  
 
А руками переделывать пакеты очень не хочется (через setup /a, как я понимаю). Тем более, что их нужно 4 штуки и каждый месяц новые.

Всего записей: 38 | Зарегистр. 26-03-2003 | Отправлено: 13:28 23-09-2005
Alan Mon

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kojev

Цитата:
система говорит, что невозможно извлечь из пакета необходимую информацию  

У меня такое было с некоторыми пакетами, когда я пытался их публиковать, находясь на сервере в терминальной сессии. Когда попробовал опубликовать с консоли, все сработало. В чем причина, так и не понял.

----------
Ребята, давайте жить дружно. Кот Леопольд

Всего записей: 1116 | Зарегистр. 22-07-2004 | Отправлено: 13:40 23-09-2005
Olegpop

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кто-нибудь знает, как защитить свою учетную запись от другого администратора?  
Я являюсь администратором и мне надо чтобы другие администраторы (нас несколько) не могли ничего изменить в моей учетной записи. Можно ли это сделать, подскажите, кто знает.  
ОS -Win2k Server SP4

Всего записей: 53 | Зарегистр. 04-03-2005 | Отправлено: 07:14 09-11-2006
Anton79

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
для того чтобы запретить пользователю изменять свойства рабочего стола и не только, необходимо в папке пользователя найти файл ntuser.dat

А если поменять права для данного юзера на этот файл?
У меня лично так и сделано. Чтобы он там не менял, всё равно после log off - log on всё возвращается на свои места. А некоторым так вообще ставлю так, чтобы он не смог и свойства рабочего стола открыть.

Всего записей: 24 | Зарегистр. 13-01-2006 | Отправлено: 11:43 09-11-2006
zonder



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Olegpop
 
нет. Только шифрование сторонним продуктом

Всего записей: 335 | Зарегистр. 11-04-2002 | Отправлено: 15:28 11-11-2006
sfap

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди, у меня тот же вопрос, что уже здесть задавали, но ответа я на него так и не видел. Дело в том, что у нас очень жесткая политика безопасности, и такие высказывания, как я тут вижу: типа дать права локального админа юзерам меня просто приводят в ужас!!! За такое бы меня уволили....  У нас даже права опытного пользователя выдать можно только в САМОМ крайнем случае!!!  Мне нужно, чтобы  один пользователь в домене мог разшаривать и зашаривать у себя каталоги на диске, при чем оставаясь простым пользователем, и не более того! Вариант поместить эти файлы на сервере отпадает, (объясню сразу: у этого пользователя ОЧЕНЬ конфиденциальная информация даже используется шифрованый диск и E-Token для аутентификкации, и видеть ее могут только еще 3 пользователя, которые сидят с ним в одной комнатке.) Комната даже выделена в отдельный V-LAN и к общей корпоративной сети подключена лишь для того, чтобы у них был интернет и доступ к контроллеру домена, чтобы загрузить свои пользовательские права.

Всего записей: 3 | Зарегистр. 10-01-2007 | Отправлено: 17:59 17-01-2007
HitcHiker



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
У нас даже права опытного пользователя выдать можно только в САМОМ крайнем случае!!!  

 
Как раз по этому поводу размышления:
наткнулся на статью Марка Русиновича о том, что пользователь с учетной записью, состоящей в группе "Опытные пользователи" может повысить свои привилегии до группы "Администраторы":
_http://blogs.technet.com/markrussinovich/archive/2006/05/01/the-power-in-power-users.aspx
 
Её перевод на русский есть на небезызвестном "ксакепе":
_http://www.xakep.ru/post/31825/default.asp
 
Есть и излияния самого Микрософта на эту тему:
_http://support.microsoft.com/default.aspx?scid=kb;en-us;825069
 
Итак, вопрос:
Есть ли у кого готовые решения (эксплойты, пропатченные ядра, сервисы DLL-ки) для реализации описанного по ссылкам?

Всего записей: 31 | Зарегистр. 17-07-2005 | Отправлено: 00:29 16-08-2007
Canonier



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем доброго времени суток!
Поделитесь мыслями: есть домен на Windows 2003 и есть некоторая папочка с экселевскими файлами, которые представляют собой конфиденциальную информацию. Вот нужно так сделать терминальный сервачок, чтобы эти файлы нельзя было перекинуть ни на ресурс в сети, ни на флэшки, ни с помощью буфера. Пользователь может создать в этой папке новые файлы, редактировать имеющиеся, может удалять и печатать (это единственное что можно, но должен быть аудит) но не должен "вынести" их за пределы терминального сервака. Самое главное - это как запретить возможность передачи файла по сети, чтобы пользователь не мог положить его на другой компьютер? Спасибо!

Всего записей: 142 | Зарегистр. 11-07-2007 | Отправлено: 14:33 10-07-2008
HitcHiker



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
как запретить возможность передачи файла по сети, чтобы пользователь не мог положить его на другой компьютер?
 
 
 
Шаринг на серваке отрубить совсем...
Ну и в настройках терминального сервера поставить ограничения на буфер, на подцепку дисков и т.д.

Всего записей: 31 | Зарегистр. 17-07-2005 | Отправлено: 00:16 11-07-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Win2000 - ограничение прав пользователей


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru