Avatar billede langbein Nybegynder
25. juli 2007 - 08:21 Der er 7 kommentarer og
1 løsning

AD - Kontrollere om brukeren kan installere programmer - Sikkerh.

Hvordan kan man kontrollere om brukeren kan installere programmer på workstations, eller ikke, i et Microsoft Active Directory nettverk ? (Under Windows 2003 domenekontroller.)

Hvordan kan man eventuelt kontrollere at visse programmer kan kjøre mens andre ikke kan kjøre ?

Hvis man velger noe slikt som "default active directory user" som sikkerhetspolicy, vil brukeren (den ordinære brukeren) da kunne installere programmer på sin desktop, eller kan han det ikke ?

Ellers en av grunnene til spørsmålet det er et par tanker om sikkerhet. Hvis brukeren kan installere programmer, så kan vel formodentlig også brukerens prosesser også kunne installere "programmer" inklusive virus og malware. Motsatt hvis brukeren ikke kan installere programmer, så kan vel heller ikke brukerens prosesser installere programmer, dvs virus og malware vil ha mer problemer med å bli aktivisert.

Mon ikke en kontrol på om brukeren kan eller ikke kan installere nye programmer vil ha ganske mye å si for den totale sikkerhet.

Hvordan kontrollere man så dette via Active Directory ?

Er ikke spesielt bevandret i Windows 2003 server, eller Active directory problemstillinger, så jeg vil bli glad for all info som leder til en litt bedre forståelse.


MVH Langbein.
Avatar billede strych9 Praktikant
25. juli 2007 - 19:17 #1
Det er simpelt: Undlad at gøre brugerne til lokale administratorer på deres maskine. Gruppen "Domain users" er ikke medlem af administratorgruppen lokalt når maskinen meldes ind i domænet. Så faktisk behøver du ikke at gøre noget overhovedet......

Men test det først. Rent administrativt kan det være en mægtig hovedpine at køre et netværk hvor man giver brugerne så lidt rettigheder som muligt. I visse tilfælde skal man (grundet forældede eller sjusket kodede programmer som KRÆVER admin rettigheder) igang med Application Compatibility Toolkit og den slags som MS har lavet til formålet..
Avatar billede fedora Nybegynder
25. juli 2007 - 21:12 #2
Så vidt jeg ved kan du sætte dette op i Group policy, under user settings (mener jeg).
Avatar billede fedora Nybegynder
25. juli 2007 - 21:15 #3
Men de ville stadig kunne få virus malware og mere. Det tror jeg ikke den kan ændre på. Men du kan forhindre dem i at installere Spil eller andre ikke relatere.
Avatar billede strych9 Praktikant
25. juli 2007 - 21:21 #4
Man kan mere end det. Feks forhindre dem i at stikke en USB nøgle i maskinen og stjæle data med hjem (non-admin kan ikke installere drivere).
Skaden som malware kan forårsage er uendeligt meget mindre med en non-admin bruger med mindre den benytter deciderede privilege escalation svagheder i Windows.

I group policy mener jeg kun man kan forhindre eksekvering af applikationer vha filnavn. Det er jo relativt nemt at komme om ved, så ikke specielt effektivt.
Avatar billede langbein Nybegynder
26. juli 2007 - 06:00 #5
Strych9 -> Det høres i utgangspunktet meget fornuftig ut, men jeg er ikke helt sikker på om jeg forstår svaret 100 %

"Gruppen "Domain users" er ikke medlem af administratorgruppen lokalt når maskinen meldes ind i domænet. Så faktisk behøver du ikke at gøre noget overhovedet."

Jeg trodde det fungerte slik default at når man meldte en PC inn i et domene og brukeren logget seg inn via domenet, så ville brukeren ikke bli local admin, og sikkerhetesn skulle så bli styrt via domenet. Jeg trodde at dette så ville forhindre brukeren i å installere programmer.

Nå har jeg foreløpig ikke fått testet dette, men i følgen mine samarbeidspartnere så skal default sikkerhet for en standard bruker være at han/hun kan installere programmer. (Mulig at dette ikke medfører riktighet.)

Er det noe spesielt man skal gjøre med den lokale pc eller brukeren på den lokale PC før den meldes inn i domenet for at denne effekten at brukeren ikke kan installere programmer oppstår ?

fedora -> Ja, min bemerkning om at det ikke lar seg gjøre å infisere med virus når man ikke kan installere programmer er helt sikkert ikke riktig. På nettverk med forholdsvis høy sikkerhet, så er det jo forholdsvis vanlig at brukeren stadig vekk for eksempel kan kjøre programmer fra USB sticks og da vil man jo stadig vekk også kunne aktivisere et virus. Her gjorde jeg nok en hurtig tankemessig kortslutning.
Avatar billede strych9 Praktikant
26. juli 2007 - 09:34 #6
> Jeg trodde det fungerte slik default at når man meldte en PC inn i et domene og brukeren logget seg inn via domenet, så ville brukeren ikke bli local admin, og sikkerhetesn skulle så bli styrt via domenet. Jeg trodde at dette så ville forhindre brukeren i å installere programmer.

- Det er korrekt! =)

> men i følgen mine samarbeidspartnere så skal default sikkerhet for en standard bruker være at han/hun kan installere programmer.

- Det forstår jeg ikke. Skal være, eller vil være? Hvis du installerer alt hvad brugeren har behov for før han tager computeren i brug, så er det ikke nødvendigt med en lokal admin konto. Der KAN være legacy programmer som gør at du alligevel må bruge "tricks" til at få tingene til at virke uden admin konto. Feks ved at sætte permissions manuelt på visse registreringsdatabase nøgler, eller bruge ACT som tidligere nævnt.
Default er brugerne ikke lokale admins når man har meldt en maskine i domænet. Det skal man selv udføre, gennem User management MMC på den lokale maskine, eller direkte i network name wizard'en når man melder maskinen ind.

> Er det noe spesielt man skal gjøre med den lokale pc eller brukeren på den lokale PC før den meldes inn i domenet for at denne effekten at brukeren ikke kan installere programmer oppstår ?

- Nej, men se på disse links:

http://technet.microsoft.com/en-us/library/bb456992.aspx

http://www.windowsitpro.com/Article/ArticleID/49101/49101.html
Avatar billede langbein Nybegynder
29. juli 2007 - 07:05 #7
Jeg kunne sverge på at hjemme i Skandinavia så fungerer det slik som beskrevet over, at brukeren som default ikke kan installere programmer. For de Windows 2003 distroene som selges her i Bangkok (fult lovlig lisens) så ser det ut til å fungere annerledes.

Har satt opp et tesnettverk bestående av Win 2003 server/domene kontroller pluss 3 stk klienter. Etter å ha logget inn klientene med default user group policy så ser det da ut som om de fortsatt kan installere programmer på klientene.

Myen nyttig info over, men mangler forstsatt å finne fram til den plass i group policy configuration der man kan sette tillatelse til å installere programmer on og off.
Avatar billede langbein Nybegynder
29. juli 2007 - 08:06 #8
Rettelse: Ved gjennomgang av testlaben (som ikke er satt opp av meg) så viser det seg at alle domenebrukere har blitt gitt en liten ekstra rettighet - de er satt opp med rettigheter som default domanin user pluss domain admin. Du snakker  .. Må tydeligvis konfigurere om og teste på nytt.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester