Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] GPO, результирующая политика

Ответить
Настройки темы
[решено] GPO, результирующая политика

Пользователь


Сообщения: 96
Благодарности: 12

Профиль | Отправить PM | Цитировать


Требуется
Блокировка всем пользователям, кроме избранных, запуска определенных приложений путем применения Software Restriction Policies. Именно "блокировка всем, кроме избранных", а не "блокировка избранным". Иначе бы вопрос не ставился

Дано
1. Windows 2003, домен example.local
2. OU вида example.local\users\dep_restricted_soft

Что делал
1. Стандартной оснасткой этого сделать не удалось, потребовалась консоль GPMC.
2. В консоли GPMC на одном уровне OU создано две политики:
- Allow_Soft
- Deny_Soft
Две политики созданы исходя из того, что применяется последняя. То есть изначально для всех пользователей запрещен перечень ПО, кроме тех, кто добавлен через GPMC в политику Allow_Soft.
3. В политику Deny_Soft добавляем Authenticated Users. В политику Allow_Soft добавляю пользователя Spooner. То есть по идее Spooner может запускать заблокированное ПО.
4. Делаю gpupdate /force
5. Запускаю анализатор результирующей политики RSoP. Смотрю в список запрещенного/разрешенного ПО, и вижу две строчки: quake.exe - Disallowed и quake.exe - Unrestricted.
6. Проверяю работу GPO на клиентской машине. Разумеется, отрабатывает политика запрета, quake.exe запустить нельзя. Несмотря на то, что пользователь Spooner добавлен в политику Allow_Soft. Отрабатывает имеющая более высокий приоритет запрещающая политика.

Вопрос
Как реализовать пункт "Требуется"?

Отправлено: 08:52, 26-11-2008

 

Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


А политики идут в каком порядке? Сначала Allow а потом уже Deny? Может их местами поменять для смены приоритета обработки?

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 08:56, 26-11-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 96
Благодарности: 12

Профиль | Отправить PM | Цитировать


Политики местами менял, толку ноль. Проблема то в том, что политики сложились, то есть правило из Allow_Soft "quake.exe Unrestricted" и правило из Deny_Soft "quake.exe Denied" сложились и в результирующей политике создали две строчки. То есть даже без разницы, в каком они порядке идут. Они просто сложились. Отработала запрещающая политика ...

Отправлено: 08:58, 26-11-2008 | #3


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


А может тогда стоит поставить правило "не перекрывать политики"? и высший приоритет у разрешающего сделать. В таком случае отработают по разному(наверное )

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 09:22, 26-11-2008 | #4


Пользователь


Сообщения: 96
Благодарности: 12

Профиль | Отправить PM | Цитировать


Дело в том, что галочки "не перекрывать политики" нет) Есть галочка "Не наследовать".

Отправлено: 09:24, 26-11-2008 | #5


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


это семантика )))

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 09:26, 26-11-2008 | #6


Пользователь


Сообщения: 96
Благодарности: 12

Профиль | Отправить PM | Цитировать


Предупреждая дальнейшее предложение сделать блокирующую политику уровнем выше, то есть Deny_Soft применить к OU Users, скажу, что это я уже делал, результата нулевой

Отправлено: 09:27, 26-11-2008 | #7


Пользователь


Сообщения: 96
Благодарности: 12

Профиль | Отправить PM | Цитировать


Проблема решена путем добавления WMI фильтра.
Что бы исключить из политики определенных пользователей, необходимо на DC создать WMI-фильтр с запросом вида:

Select * FROM Win32_UserAccount WHERE Name = "Spooner"

(без указания домена. С указанием домена запрос будет соответственно немного другим)

В решении этого и подобных вопросов очень полезной является утилита WMI Code Creator, с её помощью можно подсмотреть различные свойства классов и фильтровать политики, скажем, не только по логину, но и имени компьютера, операционной системе и т.д.
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:16, 26-11-2008 | #8


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Цитата Spooner:
В решении этого и подобных вопросов очень полезной является утилита WMI Code Creator, с её помощью можно подсмотреть различные свойства классов и фильтровать политики, скажем, не только по логину, но и имени компьютера, операционной системе и т.д. »
угу, я с ее помощью программу пишу для работы с WMI и где то тут на форуме архивчик WMI Code Creator выкладывал.

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 01:03, 27-11-2008 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] GPO, результирующая политика

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Результирующая политика или Rsopprov.exe alexandri Microsoft Windows NT/2000/2003 3 07-12-2009 08:58
не работает результирующая политика ... ego83 Microsoft Windows NT/2000/2003 5 16-11-2009 09:43
[решено] Политика паролей в AD MAX85 Microsoft Windows NT/2000/2003 3 10-06-2009 20:42
Почему может не отрабатываться GPO политика? Ferum01 Microsoft Windows NT/2000/2003 4 23-09-2007 09:25
Локальная политика и групповая политика dosim Microsoft Windows NT/2000/2003 12 21-06-2006 12:36




 
Переход