[AD] помогите с group policy

Windows 95, 98, ME и 3,11; WinNT, Win2000, WinXP, Win2003, Vista, 7
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
daggerok
мл. сержант
Сообщения: 109
Зарегистрирован: 2009-03-06 14:54:05

[AD] помогите с group policy

Непрочитанное сообщение daggerok » 2011-08-02 21:19:28

привет! помогите разобраться, пож-ста. не получается назначить политику группе пользователей.

имеется: контроллер домена на w2k3, клиенты на winxp.

задача: нужно создать групповую политику и применить ее к группе рядовых пользователей домена, которая бы запрещала запуск любых программ, кроме указанных.

вот что делаю:
1. start --- run --- dsa.msc
2. создаю группу, в которую добавляю пользователей.
3. правый клик по контейнеру домена --- свойства --- групповые политики --- создать (назвал RunAppsPolicy)
4. теперь имеется две политики: 1 - Default Domain Policy, 2 - только что созданная RunAppsPolicy.
5. далее захожу в свойства --- безопасность и там добавляю созданную группу, ставлю галки на чтение и применение групповой политики, у прошедших проверку снимаю галку применения политики
6. далее клик по политике и изменить политику --- конфигурация пользователя --- конфиг-я windows --- пар-ры безопасности --- политика п.о.
7. в "уровни безопасности" меняю значение по умолчанию с "неограниченный" на "не разрешено".
8. клик по "дополнительные правила", создаю правило и создаю правила для пути.
в итоге имею такие правила:

Код: Выделить всё

%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot% - неограниченный 
%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%*.exe - неограниченный 
%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRoot%System32\*.exe - неограниченный 
%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir% - неограниченный 
%programfiles%\progpath\*.exe - неограниченный 
9. далее закрываю консоль dsa.msc, подключаюсь к пользователю, выполняю rum --- cmd --- gpupdate
но программа из %programfiles%\progpath\ (как собственно и все другие установленные на компьютере) запускаются.

вот вывод gpresult:

Код: Выделить всё

C:\Documents and Settings\test.RD>gpresult 
 
Программа формирования отчета групповой политики операционной системы 
Microsoft (R) Windows (R) XP версии 2.0 
(С) Корпорация Майкрософт, 1981-2001 
 
Создано на 02.08.2011 в 20:34:51 
 
 
RSOP-результаты для RD\test на TEST-PC : Режим журналирования 
-------------------------------------------------------------- 
 
Тип ОС:                     Microsoft Windows XP Professional 
Конфигурация ОС:            Рядовая рабочая станция 
Версия ОС:                  5.1.2600 
Имя домена:                 RD 
Тип домена:                 Windows 2000 
Имя сайта:                  Default-First-Site-Name 
Перемещаемый профиль: 
Локальный профиль:          C:\Documents and Settings\test.RD 
Подключение по медленному каналу?:        Нет 
 
 
Конфигурация компьютера 
------------------------ 
    CN=TEST-PC,CN=Computers,DC=rd,DC=local 
    Последнее применение групповой политики:  02.08.2011 at 19:42:29 
    Групповая политика была применена с:      srv-ad.rd.local 
    Порог медленной связи групповой политики: 500 kbps 
 
    Примененные объекты групповой политики 
    --------------------------------------- 
        Default Domain Policy 
 
    Следующие политики GPO не были приняты, поскольку они отфильтрованы 
    -------------------------------------------------------------------- 
        Политика локальной группы 
            Фильтрация:  Не применяется (пусто) 
 
        RunAppsPolicy 
            Фильтрация:  Отключено (GPO) 
 
    Компьютер является членом следующих групп безопасности: 
    ------------------------------------------------------- 
        Администраторы 
        Все 
        Пользователи 
        СЕТЬ 
        Прошедшие проверку 
        TEST-PC$ 
        Компьютеры домена 
 
 
Конфигурация пользователя 
-------------------------- 
    CN=Test,CN=Users,DC=rd,DC=local 
    Последнее применение групповой политики:  02.08.2011 at 19:44:15 
    Групповая политика была применена с:      srv-ad.rd.local 
    Порог медленной связи групповой политики: 500 kbps 
 
    Примененные объекты групповой политики 
    --------------------------------------- 
        Default Domain Policy 
        RunAppsPolicy 
 
    Следующие политики GPO не были приняты, поскольку они отфильтрованы 
    -------------------------------------------------------------------- 
        Политика локальной группы 
            Фильтрация:  Не применяется (пусто) 
 
    Пользователь является членом следующих групп безопасности: 
    ---------------------------------------------------------- 
        Пользователи домена 
        Все 
        Пользователи 
        ИНТЕРАКТИВНЫЕ 
        Прошедшие проверку 
        ЛОКАЛЬНЫЕ 
        RunAppsPolicyGroup 


т.е. политика якобы применялась, но нужного эффекта нет - программы по прежнему запускаются.
получается, я не прально настроил политику?
в чем может быть ошибка?
заранее спасибо за помощь!

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Gloft
лейтенант
Сообщения: 645
Зарегистрирован: 2008-03-09 11:32:12
Откуда: Москва

Re: [AD] помогите с group policy

Непрочитанное сообщение Gloft » 2011-08-03 7:50:41

Убедись что в организационную единицу в которой действует политика RunAppsPolicy входят нужные пользователи.

daggerok
мл. сержант
Сообщения: 109
Зарегистрирован: 2009-03-06 14:54:05

Re: [AD] помогите с group policy

Непрочитанное сообщение daggerok » 2011-08-03 9:34:38

Gloft писал(а):Убедись что в организационную единицу в которой действует политика RunAppsPolicy входят нужные пользователи.
я не создавал отдельной OU, я создал группу RunAppsPolicyGroup, в состав которой входят пользователи, в контейнере домена создал политику, в security settings политики добавил эту группу, и указал ей права на чтение и применение групповой политики.
тестируемый пользователь находится в группе.

daggerok
мл. сержант
Сообщения: 109
Зарегистрирован: 2009-03-06 14:54:05

Re: [AD] помогите с group policy

Непрочитанное сообщение daggerok » 2011-08-03 11:03:52

всем спасибо, нашел ошибку:

Код: Выделить всё

%HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir% - неограниченный 
программы запускались, так как попадали под это правило.
:oops:
топик можно закрывать.