Запрет инсталляции программ юзеру в домене !!??

gavron

ex-Team DUMPz
Свой
Регистрация
10 Дек 2003
Сообщения
1,058
Реакции
335
Credits
0
Имеется домен поднятый на основе Windows 2003 R2 Eng (поднят AD, DNS). C помощью груповых политик домена настроил так чтобы пользователи на своих ПК не могли менять настройки рабочего стола, сетевого подключения, вообщем почти всего ... что им ненужно.... но вот хочется запретить инсталляцию программ на ПК находящихся в домене (будет установленно только ПО необходимое для работы)... искал в груплвых политиках не нашел (хотя может плохо искал :) или не там) Прошу помощи знающих людей !!! заранее спасибо
 

Vicci

ex-Team DUMPz
Местный
Регистрация
19 Апр 2004
Сообщения
5,110
Реакции
3,391
Credits
0
Обсуждалась недавно эта проблема вот здесь

_http://forums.microsoft.com/TechNet-RU/ShowPost.aspx?PostID=929133&SiteID=40&PageID=0

Рецептов описано несколько, посмотри может поможет!
 

gavron

ex-Team DUMPz
Свой
Регистрация
10 Дек 2003
Сообщения
1,058
Реакции
335
Credits
0
Чесно говоря там конкретного решения я так и ненашел (((
 

okun

Местный
Регистрация
3 Май 2005
Сообщения
2,042
Реакции
2,996
Credits
0
Понравилась фраза
При этом следует учитывать тот факт, что пользователи обычно очень изобретательны :)
Также следует учесть, что наш пользователь хитер, коварен и дьявольски умен :)

По теме думаю, что хорошим подспорьем окажутся орг.меры и контроль их исполнения, лучше автоматический с уведомлением на мыло (анализ лог файлов).
 

openx

Местный
Регистрация
26 Ноя 2003
Сообщения
254
Реакции
95
Credits
0
Эххх, до боли знакомая проблема.

Определенный вариант решения проблемы следующий (так сделано у меня):
1. Создаешь контейнер для компьютеров пользователей.
2. Перемещаем туда необходимые копьютеры.
3. Создаем групповую политику:
Конфигурация компьютера - Административные шаблоны - Windows Installer
Computer Configuration - Administrative tools - Windows Installer

Отключить Windows Installer - Да
Disable Windows Installer - Yes

Также если не отключать саму службу, можешь поиграться с другими настройками.

И поверь мне - они уж без тебя ничего не смогут поставить ;) А если чего горит, то всегда можно компьютер из "нашего" контейнера переместить в первоначальное место и Run - gpupdate /force ;)


А так если права юзверя на машине как Пользователь, то ему и так будет проблематично поставить проблемные тузлы :)

Но как справедливо заметил Уважаемый ТоВарИсчЬ okun "аш пользователь хитер, коварен и дьявольски умен" может легко запустится с сидюка и сбрость пасс локального админа, но тут как вариант отключение подобных девайсов + установка пароля на BIOS.

Удачи, если что пиши, решим проблемму совместно.
 

okun

Местный
Регистрация
3 Май 2005
Сообщения
2,042
Реакции
2,996
Credits
0
Если отключить Windows Installer, тогда возникнут проблемы по крайней мере с автоматическим обновлением. Да и самому админу будет неудобно что-нибудь поставить при необходимости.

Вот поработать с настройками политики Installer'а было бы интересно.
 

115580

Местный
Регистрация
5 Дек 2003
Сообщения
310
Реакции
233
Credits
0
Недопуск пользователя к реестру + перекрытие всей панели управления приведет к значительному сокращению программ для установки - тока те, что переписал и запустил... а для этого можно и "запускать только данные приложения" выставить... правда всегда найдется умник, который CMD назовет winword... вообще - самая адекватная мера - это подмена GUI + ограничения на папки - в R2 вроде с этим полегче, особенно если файловые системы имеют одинаковую структуру
 

SoftIce

Местный
Регистрация
11 Янв 2007
Сообщения
82
Реакции
15
Credits
144
Плюс программа DeviceLock устанавливаемая через Групповые Политики поможет отключить все ненужные устройства. Чтоб не лазали куда попало :)
 

gavron

ex-Team DUMPz
Свой
Регистрация
10 Дек 2003
Сообщения
1,058
Реакции
335
Credits
0
Реестр не подходит, так как пользователи работают с парочкой программ которые работают с реестром (вносят изменения в реестр) ... насчет Windows Installer не все инсталяшки используют его, так что это не полностью решает проблему....а вот создание политик на запуск конкретных приложений это гуд. Но я пошел по другому пути создали внтренний документ который регламентирует действия пользовтеля в ЛС и работе на ПК :) При попытке нарушить правила сразу же служебка руководству (думаю так будет эффективней)
 

okun

Местный
Регистрация
3 Май 2005
Сообщения
2,042
Реакции
2,996
Credits
0
Есть такая хорошая программа как RemoteScope. Ставится удаленно на компьютеры в сети и регулярно производит опрос состава оборудования и установленных программ. При любом изменении в составе тут же админу на мыло отсылается письмо с подробным отчетом об изменениях в составе ПО и оборудования.
 

openx

Местный
Регистрация
26 Ноя 2003
Сообщения
254
Реакции
95
Credits
0
заливай на рапиду, опробую. А то сейчас инвентаризацию все равно делать надо. Заодно и "правила пользования" напишу и опробуем на деле.
 

gavron

ex-Team DUMPz
Свой
Регистрация
10 Дек 2003
Сообщения
1,058
Реакции
335
Credits
0
Только желательно программу в полном комплекте :)
 

okun

Местный
Регистрация
3 Май 2005
Сообщения
2,042
Реакции
2,996
Credits
0
Какие вы :) Полную уже 2 года ищу время от времени. А так - только на 5 юзеров есть. Не обещаю, но возможно что-нибудь придумаю...

Если кто знает аналоги ей - пишите...
 

openx

Местный
Регистрация
26 Ноя 2003
Сообщения
254
Реакции
95
Credits
0
хмммм, довай на 5 пока что-ли.... хотя у меня их 155 ровно! )))) Но надо попробовать.....
 
L

lammer

искал в груплвых политиках не нашел (хотя может плохо искал :) или не там)
Вопрос конечно глупый, но ... в груповых политиках чего?

ДОМЕНА АЛИ GPEDIT.MSC?

В моем домене все звери по-умолчанию не могут ставить ПО. Пишет - не достаточно прав на установку ПО.
Также не могут изменить время и вызвать половину оснасток. Насчет остального не смотрел - без надобности.
ВИН 2003 ЕЕ
 
Последнее редактирование модератором: