אפשרות ב-group policy .

notbird

New member
אפשרות ב-group policy .

שלום , האם קיימת אפשרות ב-group policy למנוע ממשתמש להריץ קבצי setup למינהם למרות שהוא administrator מקומי של המחשב . או לחלופין למנוע דרך ה-group policy שינוי בקבצי ה-system של המחשב למרות שהמשתמש המחובר הינו admin מקומי. כמובן שקיימת גם האפשרות להוציא את המשתמשים מקבוצת administrator מקומי של המחשב :) , השאלה היא האם ניתן לאכוף הגדרות אלו על משתמשים שהם כן administrator מקומי של המחשב ובכל זאת למנוע מהם גישה לקבצי system והרצת קבצי setup דרך ה-group policy של הדומיין . תודה :)
 

marvin2

New member
אם הוא אדמין מקומי הוא יכול להוציא

את עצמו מהדומיין, או לבטל את ה GPO שהוא מקבל מהדומיין בדרך אחרת.
 

notbird

New member
אין לי בעיה עם זה -

במידה והוא יוציא את עצמו מהדומיין שיעשה מה שרוצה , כמובן שהוא לא יוכל להחזיר את עצמו לדומיין היות והוא אינו administrator של הדומיין כי עם רק של המחשב שלו . למרות שאכן יש בכך איזה חוסר הגיון , בכל זאת רוצה לדעת האם אפשרי בעזרת group policy של דומיין למנוע מ-administrator מקומי של המחשב להריץ קבצי setup , ולבצע שינויים בקבצי המערכת המקומית . תודה :)
 

antidot

New member
אין

וכל מי שיגיד לך שכן אפשר, יטעה או ישקר במצח נחושה. מי שיש לו הרשאות אדמין לוקליות על מכונה הוא הבעלים של המכונה. דוגמא: אדמיניסטרטור לוקלי יכול ליצור scheduled task שיתבצע תחת הרשאות local system - משמע הוא יכול לעשות הכל במכונה אפילו אם תנסה למנוע ממנו משהו. הפתרון צריך להיות לא הגבלת חשבונות administrator אלא אי מתן הרשאות אדמיניסטרטיביות במכונות למשתמשים. ואם מדובר בסביבת פיתוח - אין כמעט מנוס מלתת להם הרשאות. פתרון למשתמשים שהם אדמיניסטרטורים בתחנה צריך לבוא בנוסף בצורת מדיניות וניטור - העובר על המדיניות אמור לדעת שהוא עובר על מדיניות כתובה של החברה וצפוי לשאת בתוצאות.
 

אסף0505

New member
ומה לגבי מניעת התקנה מהמשתמש הפשוט?

יש לנו מערכת שללא admin מקומי על התחנה השימוש בה נהיה כמעט ובלתי אפשרי. האפליקציה לא מפותחת על ידנו לכן אין לנו כל כך מה לעשות בנדון... השאלה שלי היא איך אפשר למנוע מהמשתמש הפשוט להריץ קבצים למרות שהוא admin על התחנה ? כשאני כותב משתמש פשוט אני מתכוון לזה שלא יתחיל לחפש איך הוא עוקף את החסימה, פשוט הוא לא יוכל להתקין ויעזוב את זה... תודה
 
למעלה