Комментарии 31
Информации действительно мало по поводу ограничений через реестр, масса ключей deprecated в новых системах, масса ключей не работают в разных редакциях, и приходиться писать километровые скрипты, охватывающие всё, либо по одному тщательно тестить.
Вы можете установить программу, которая делает снапшоты (копии) реестра, сделать снапшот, поменять настройку в политиках, сделать еще один снапшот, и сравнить получившиеся снимки на предмет изменений
Надеюсь кому-нибудь поможет.
«при этом» — звучит скучно и долго. В поговорках должно быть ОТРИЦАНИЕ или итоги.
«все было, НО вам за это» — это оригинал. Звучит намного естественней, чем программистский, «толерантный» вариант. )) Исправьте уже.
А смысл? Кому надо обязан это изучить или он — не человек, ну в смысле не админ. )
А зачем документация на русском? На английском привычнее и понятнее.
В механике — скорее всего немецкий.
А в IT — английский.
Большинство русских терминов просто калька с английских.
Грамотный текст IT документации это большая редкость, поэтому проще сразу на английском читать.
Там где есть аналог — употребляют русские слова: сеть, кадр, маршрутизатор, коммутатор, мышь, клавиатура, сервер, оперативная память, жесткий диск, толстый клиент.
Там, где аналогов нет или они труднопроизносимы — принтер, процессор, чип, мэйнфрейм, баг, компьютер, сканер, файл, терминал, консоль.
Говорить ЦПУ, ПЭВМ, НЖМД, манипулятор, совокупность устройств ввода-вывода и прочую терминологическую ахинею порожденную ЕСКД — это уже за гранью разумного.
Меня, безусловно, коробят термины вроде «заапрувить» или «инвайтнуть», но компьютер и принтер со сканером — вполне устоявшиеся термины в русском языке, а ни разу не новояз.
Микросхема выговорить, конечно, гораздо тяжелей чем «чип». Хотя по-русски можно сказать ИС. Интегральная схема, сокращается до 2 (двух) букв. Это гораздо осмысленней гиковских «чипсов», особенно, если учесть что и по-английски слово «chip» использовалось больше на заре микроэлектроники. Всегда возникает вопрос: wtf chip? Ответ на него будет звучать: BGA, DBS, DIL, DQFN, HBCC,… Это я по корпусам пошёл. Что это такое? А это 100500+ английских аббревиатур. Бессмысленных для русского человека без справочника под рукой и + знания английского языка.
Т.е. на выходе русские аббревиатуры — плохо. Английские — хорошо. Вероятно дело в любви к начертаниям букв латинского алфавита.
2. «Убираем кнопки выключения \ перезагрузки \ сна» — зачем, если SeShutdownPrivilege по умолчанию доступно только Backup Operators и Administrators? Обычные пользователи по умолчанию не входят в эти группы и не видят опций Shutdown/reboot.
3. «Запрещаем Автозапуск «Управление сервером» при логине». Аналогично. У обычных пользователей Server Manager не включается.
4. «Запрещаем запуск редактора реестра». Regedit требует прав администратора при запуске. Плюс стандартные ACL в реестре по умолчанию обычному пользователю не дадут что либо редактировать, кроме HKCU.
5. Почему для запрета запуска некоторых приложений предлагается использовать отдельные политики и реестр, а не AppLocker/SRP, которые специально для этого созданы и в целом более гибкие (можно разрешать/запрещать по хэшу, цифровой подписи)? В AppLocker, например, по умолчанию действует «запрещено всё, что не разрешено» и запустить приложение из собственного профиля (с рабочего стола/temp и т.д.) пользователь не сможет.
1. Наверное стоило подробнее остановиться на выдаче пермиссий на файлы и диски, но к сожалению я ограничился только лирическим упоминанием оных. Обычно юзеры путаются и не понимаю когда видят диски терминальника, поэтому прятать их самое дружелюное пользователю решение.
2.3.4 Добавил на всякий случай, а так же для специфических ситуаций (к примеру пул виртуальных машин вместо терминального сервера либо хочется запретить пользователю копировать реестр) возможно эта информация избыточна.
5. Данная политика будет работать на любом вин сервере начиная с 2000. AppLoker же появился начиная с 2008 R2 если я ничего не путаю, но все равно стоило уделить ему внимание.
Еще раз огромное спасибо за конструктивную критику и очень полезный коментарий. Первый блин всегда комковатым выходит.
Никогда такого не было, он вполне себе запускается от имени обычного юзера.
Как вы решали подобную проблему?
Она будет вести себя как при стандартном logoff. Проблему скорее всего можно будет решить использованием logoff скрипта, который будет проверять запущена ли 1с и если да то завершать её корректно. Нужно тестить и писать скрипт. Подобных запросов у нас не было.Если найду решение отвечу здесь либо отдельной статьёй :)
Говоришь-говоришь пользователям, но все-равно рано или поздно кто-то не делает так, как надо.
Попробуйте net user %accountname% /times
support.microsoft.com/ru-ru/help/251394/how-to-use-the-net-user-command
Настраиваем Windows Server так, чтобы у вас все было, при этом вам за это ничего не было