Per GPO sperren: Programme und Funktionen sowie Netzwerkdrucker installieren
Hallo zusammen!
Ich möchte gerne per GPO restriktive Schulungsrechner konfigurieren. Das klappt soweit auch sehr gut, folgende zwei Punkte bereiten mir allerdings ein wenig Kopfschmerzen:
Die Anwender/Benutzer sehen in Windows 7 weiterhin im Computer/Explorer den Punkt "Programm deinstallieren oder ändern". Trotz div. gesetzter und erfolgreich angewendeter Richtlinie(n) bleibt der Punkt hartnäckig bestehen.
Wäre auch nicht weiter schlimm, da die Nutzer trotz Zugriff keine Programme deinstallieren können in Mangel an Rechten. Allerdings können sie Programme ändern (!) und über diesen individuellen Dialog des jeweiligen Programms Veränderungen durchführen bzw. das Programme komplett deinstallieren (je nach dem was der Installer anbietet). Das möchte ich natürlich unterbinden.
Desweiteren können die Benutzer z.B. via Word/Excel Netzwerkdrucker installieren. Auch dort finde ich keinen Punkt in der GPO, der dies vollständig und Systemweit unterbindet.
Vielleicht ist dies soweit auch gar nicht möglich bzw. müsste über ein weiteres Script gesetzt werden oder ich sehe es einfach nicht mehr ;).
Im Netz gibt es dazu zwar viele Anleitungen und Infos, aber über oben genannte "Umwege" können die User trotzdem bestimmte Aktionen ausführen, die ich doch gerne unterbinden würde.
Danke vorab für Infos.
Gruß
Gerrossa
Ich möchte gerne per GPO restriktive Schulungsrechner konfigurieren. Das klappt soweit auch sehr gut, folgende zwei Punkte bereiten mir allerdings ein wenig Kopfschmerzen:
Die Anwender/Benutzer sehen in Windows 7 weiterhin im Computer/Explorer den Punkt "Programm deinstallieren oder ändern". Trotz div. gesetzter und erfolgreich angewendeter Richtlinie(n) bleibt der Punkt hartnäckig bestehen.
Wäre auch nicht weiter schlimm, da die Nutzer trotz Zugriff keine Programme deinstallieren können in Mangel an Rechten. Allerdings können sie Programme ändern (!) und über diesen individuellen Dialog des jeweiligen Programms Veränderungen durchführen bzw. das Programme komplett deinstallieren (je nach dem was der Installer anbietet). Das möchte ich natürlich unterbinden.
Desweiteren können die Benutzer z.B. via Word/Excel Netzwerkdrucker installieren. Auch dort finde ich keinen Punkt in der GPO, der dies vollständig und Systemweit unterbindet.
Vielleicht ist dies soweit auch gar nicht möglich bzw. müsste über ein weiteres Script gesetzt werden oder ich sehe es einfach nicht mehr ;).
Im Netz gibt es dazu zwar viele Anleitungen und Infos, aber über oben genannte "Umwege" können die User trotzdem bestimmte Aktionen ausführen, die ich doch gerne unterbinden würde.
Danke vorab für Infos.
Gruß
Gerrossa
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 269750
Url: https://administrator.de/contentid/269750
Ausgedruckt am: 24.11.2024 um 16:11 Uhr
6 Kommentare
Neuester Kommentar
Moin Moin,
Sollte in diesen Punkt helfen.
Kannst Du Programmbeispiele benennen?
Gruß L.
Zitat von @Gerrossa:
Die Anwender/Benutzer sehen in Windows 7 weiterhin im Computer/Explorer den Punkt "Programm deinstallieren oder
ändern". Trotz div. gesetzter und erfolgreich angewendeter Richtlinie(n) bleibt der Punkt hartnäckig bestehen.
Benutzerkonfiguration\Administrative Vorlagen\Systemsteuerung\Software\Programme\Seite "Programme und Funktionen" ausblendenDie Anwender/Benutzer sehen in Windows 7 weiterhin im Computer/Explorer den Punkt "Programm deinstallieren oder
ändern". Trotz div. gesetzter und erfolgreich angewendeter Richtlinie(n) bleibt der Punkt hartnäckig bestehen.
Sollte in diesen Punkt helfen.
Wäre auch nicht weiter schlimm, da die Nutzer trotz Zugriff keine Programme deinstallieren können in Mangel an Rechten.
Allerdings können sie Programme ändern (!) und über diesen individuellen Dialog des jeweiligen Programms
Veränderungen durchführen bzw. das Programme komplett deinstallieren (je nach dem was der Installer anbietet). Das
möchte ich natürlich unterbinden.
Bei mir springt immer die UAC an. Da solltest du noch mal deine Benutzer Berechtigungen prüfen.Allerdings können sie Programme ändern (!) und über diesen individuellen Dialog des jeweiligen Programms
Veränderungen durchführen bzw. das Programme komplett deinstallieren (je nach dem was der Installer anbietet). Das
möchte ich natürlich unterbinden.
Kannst Du Programmbeispiele benennen?
Desweiteren können die Benutzer z.B. via Word/Excel Netzwerkdrucker installieren.
Im Office werden lediglich im AD Freigegebene Drucker zum verbinden angezeigt. Eine Installation von Treiben muss eigentlich via GPO explizit erlaubt werden.Gruß L.
Hallo,
es gibt aber auch Software wie zum Beispiel Mozilla Firefox, welche zum installieren und deinstallieren keine administrativen Berechtigungen benötigt. Das ist zwar nicht die Masse, aber diese gibt es auch.
Verbiete definitive nicht Admins auch den zugriff auf die Kommandozeile etc. Ich war auch mal Schüler und man muss vieles beachten. Es sei denn du willst jedes Mal ein neues Image installieren, da jemand zuviel rumgespielt hat.
Zitat von @DerWoWusste:
Ich bin mir sicher, dass Du über ändern als Nichtadmin nicht deinstallieren kannst, sondern allenfalls reparieren. Hast
Du es mal versucht?
Ich bin mir sicher, dass Du über ändern als Nichtadmin nicht deinstallieren kannst, sondern allenfalls reparieren. Hast
Du es mal versucht?
es gibt aber auch Software wie zum Beispiel Mozilla Firefox, welche zum installieren und deinstallieren keine administrativen Berechtigungen benötigt. Das ist zwar nicht die Masse, aber diese gibt es auch.
Verbiete definitive nicht Admins auch den zugriff auf die Kommandozeile etc. Ich war auch mal Schüler und man muss vieles beachten. Es sei denn du willst jedes Mal ein neues Image installieren, da jemand zuviel rumgespielt hat.
Moin Moin,
Diese solltest du von vornherein unterbinden. z.B. per Applocker.
Wenn diese allerdings schon drauf sind kommst damit du natürlich etwas spät.
Gruß L.
Zitat von @Mantigul:
es gibt aber auch Software wie zum Beispiel Mozilla Firefox, welche zum installieren und deinstallieren keine administrativen
Berechtigungen benötigt.
Oh ja die "allseits beliebten" Benutzerinstallationen. Chrome, Dropbox, .... usw.es gibt aber auch Software wie zum Beispiel Mozilla Firefox, welche zum installieren und deinstallieren keine administrativen
Berechtigungen benötigt.
Diese solltest du von vornherein unterbinden. z.B. per Applocker.
Wenn diese allerdings schon drauf sind kommst damit du natürlich etwas spät.
Verbiete definitive nicht Admins auch den zugriff auf die Kommandozeile etc.
Kommandozeile empfinde ich persönlich eher als weniger kritisch solange die Berechtigungen passen, aber klar "Gelegenheit macht Diebe".Gruß L.