Сокращение прав пользователя

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Администратор
Сообщения: 613
Зарегистрирован: 25 окт 2004, 06:06
Откуда: Новосибирск

Сообщение sea » 15 июл 2005, 11:49

После применения политики все пользователи были исключены из групп администраторов и опытных пользователей локальных машин (как в общем то и положено).
Возникла проблема с некоторыми приложениями (со многими но далеко не со всеми).
При установке требуют админских прав - это не проблема.
Проблема в том, что даже если пользователю временно давать админские права включая его в группу администраторов локальной машины (w2k - xp), то после исключения его из этой группы приложение теряет доступ к нужным ему ключам реестра.
Пока выкручиваюсь так: аудит - список ключей, к которым требуется доступ, даю права локальной группе "Пользователи".
Но это все долго и муторно. Станций много, приложений тоже. Может есть способ попроще?
При установке права на эти ключи даются не конкретному пользователю, под которым все это ставиться, а локальной группе администраторов. Как это победить?
Правильно настроенный бэкап значительно сокращает трафик форумов.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 15 июл 2005, 12:07

sea
Есть софтина REGMON и FILEMON, одна отслеживает изменения реестра, другая доступ к файлам. Смотришь чего меняется и через GPO раздешь права как надо на реестр и NTFS

Администратор
Сообщения: 613
Зарегистрирован: 25 окт 2004, 06:06
Откуда: Новосибирск

Сообщение sea » 15 июл 2005, 12:20

slz
Не на много быстрее, к тому же будет дан доступ к ключам, к которым доступа и не надо. В аудите же, при логах только на отказ все и так прекрасно видно, и именно те ресурсы, к которым доступ необходим.
Можно, конечно и в GPO раздавать, но приложения стоят самые разные на разных станциях. ключей бывает несколько сотен, особенно если программа регистрирует свои классы. Не давать же доступ на всю ветку REGISTRY\MACHINE\SOFTWARE\CLASSES!
А если заносить каждый ключ по отдельности, то, во первых так же долго, а во вторых, представь сколько эта политика будет применяться при входе!
Хотелось бы, чтобы все нужные права давались сразу при установке.
Правильно настроенный бэкап значительно сокращает трафик форумов.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 15 июл 2005, 12:23

sea
Тады на каждую кривую софтину пиши скрипт котрый будет править права на NTFS и ветки рееста и запускай после установки.
Автоматизации тут нет, это криворукость программеров и исправить могут это только они.

Администратор
Сообщения: 613
Зарегистрирован: 25 окт 2004, 06:06
Откуда: Новосибирск

Сообщение sea » 15 июл 2005, 12:31

slz
Цитата
это криворукость программеров
[/quote]

Это то понятно.
Цитата
на каждую кривую софтину пиши скрипт
[/quote]

Наверное придется, хотя работа не маленькая (не по сложности, по объему).

Может все-таки можно как-то попроще? Может еще кто-нибудь, чего нибудь... :huh:
Правильно настроенный бэкап значительно сокращает трафик форумов.

Активный пользователь
Сообщения: 774
Зарегистрирован: 20 май 2004, 09:23
Откуда: Москва

Сообщение Xenon[BMSTU] » 15 июл 2005, 12:42

врядли - сам это в свое время проходил - делал все руками, благо перед этим стандартизировал всеь софт и предварительно проверил его работу под правами пользователя

Администратор
Сообщения: 613
Зарегистрирован: 25 окт 2004, 06:06
Откуда: Новосибирск

Сообщение sea » 08 авг 2005, 10:10

Заметил закономерность.
Все эти глюки происходят после установки всяких там CADов (MathCad, AutoCAD).
Сегодня на одной из машин XPsp2 сменился пользователь. Захожу под новым - запускаю Word 2003 - "Нужно доустановить..." - вылет. В логах безопасности - отказы к веткам реестра local_machine.
Но предыдущий то работал! с теми же правами! Смотрю разрешения на ветки - у предыдущего юзера разрешений нет!
Экспортирую из hkey_users у предыдущего пользователя ветку, относящуюся к office, меняю SID на нового юзера, импортирую в реестр под новым юзером - все ОК, офис запускается. Даю ему админа, доустанавливаю MS Exchange 2003 (не был установлен), забираю админа - бздынь - та же песня, просит доступ к local_machine\......\installer\...
Вспоминаю что предыдущему сначала ставили Office, а потом MathCad2000
Просмотрел машинки с аналогичными проблемами - везде есть или MathCAD или AutoCAD.
Что эти GADы портят? Почему после них office (и не только он) ломится куда не надо, создает ключи в группе локальных админов, а не в конкретном юзере?
Помогите кто чем может :(
Правильно настроенный бэкап значительно сокращает трафик форумов.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 37