jimbow
Goto Top

Windows Rights Management Services Erläuterung?

Hallo zusammen,

und zwar bin ich gerade beim Thema Windows Rights Management Services. Nur bin ich mir gerade nichts sicher, ob diese Rolle überhaupt mich zum Ziel bringen wird.

Bin schon seit Mittag am rumtüffteln. Alles läuft auch wunderbar aber die Einstellungen, die ich brauche finde ich ned.

1. Idee ist es, dass man mit Windows Boardmitteln 2008 es schafft, dass befugte Leute Dokumente auf einen USB Stick kopieren dürfen.

2. Nicht befugte dürfen die Dokumente nicht öffnen können. (Klappt soweit)

3. Wenn die Dateien auf dem USB-Stick sind, sollen sie nicht von unbefugten auf die Festplatte kopiert werden dürfen. (Da ist der springende Punkt. Ich glaube RMS überprüft erst beim Öffnen, ob er zugreifen darf oder nicht oder?)

4. Unberechtigte dürfen gar nicht die Dokumente auf einen USB Stick kopieren.


So, ich hoffe mir kann da mal einer Klarheit verschaffen. Kann ja wirklich sein, dass das ar ned mit den Boardmitteln zu realisieren ist.


Danke euch schon mal im Voraus.

Content-Key: 158389

Url: https://administrator.de/contentid/158389

Printed on: April 19, 2024 at 21:04 o'clock

Member: ollembyssan
ollembyssan Jan 11, 2011 at 14:46:32 (UTC)
Goto Top
Hallo,

du hast den Sinn hinter AD RMS etwas verfehlt...!?
Mit der Active Directory-Rechteverwaltung können z.B. Dateien, die mit bestimmten Anwendungen erstellt wurden, mit digitalen Signaturen innerhalb und außerhalb deiner Organisation geschützt werden.

Wie sieht es mit einer Gruppenrichtlinie für Wechselmedien aus? face-wink
Einfach zu implementieren, leicht zu verwalten und explizit zu delegieren.

Grüße
Member: Jimbow
Jimbow Jan 11, 2011 at 14:52:36 (UTC)
Goto Top
Mir ist das eben auch klar geworden, dass RMS nur beim Öffnen überprüft, ob Zugriff oder nicht. Kopieren von Dateien wäre NTFS, sprich Dateisystem und das ist ne ganz andere Baustelle.

Alles klar mit RMS kann ich schon ein mal verschlüsseln und nur gewissen Personen Zugriff geben. Das ist schon mal was.


Kann ich denn über die Gruppenrichtlinien explizit einen speziellen Wechseldatenträger angeben.

Wir geben 20 USB Sticks raus und diese dürfen dann nur an die Rechner angeschlossen werden. Könnte man so etwas per GPO realisieren?

Ich habe jetzt nur Einstellungen gefunden, bei denen man nur Wechseldatenträger lesen oder schreiben verweigern oder setzen kann.
Member: ollembyssan
ollembyssan Jan 11, 2011 at 15:12:59 (UTC)
Goto Top
Wir geben 20 USB Sticks raus und diese dürfen dann nur an die Rechner angeschlossen werden. Könnte man so etwas > per GPO
realisieren?
Ich habe jetzt nur Einstellungen gefunden, bei denen man nur Wechseldatenträger lesen oder schreiben verweigern oder > setzen

Comuterkonfiguration\Richtlinien\Administrative Vorlagen\System\Wechselmedien

Benutzerkonfiguration\Richtlinien\Administrative Vorlagen\System\Wechselmedien

Du könntest z.B. den Zugriff auf Wechselmedien für bestimmte Benutzer in deiner Domäne verweigern/erlauben
oder z.B. den Zugriff auf Wechselmedien für bestimmte Computer...oder...oder...

http://openbook.galileocomputing.de/windows_server_2008/windows_server_ ...

Gruß
Member: Jimbow
Jimbow Jan 11, 2011 at 16:50:03 (UTC)
Goto Top
Gibt es denn Bordmittel, wo ich spezielle USB Sticks nur erlauben könnte oder gibt es Dritthersteller dafür?
Member: ollembyssan
ollembyssan Jan 11, 2011 at 21:16:05 (UTC)
Goto Top
Zitat von @Jimbow:
Gibt es denn Bordmittel, wo ich spezielle USB Sticks nur erlauben könnte oder gibt es Dritthersteller dafür?

Du willst manche USB Sticks vermeiden, andere wiederum erlauben? Wo steckt jetzt der Sinn dahinter? face-wink

Mit der Software "Newsoftwares USB Block" kannst du explizite USB Sticks blocken.
Auch mit der Sofwtware "IntelliAdmin Disable USB v2"
http://www.newsoftwares.net/usb-block/

Du kannst aber auch per GPO die Geräteinstallation insofern einschränken, indem nur Geräte mit spezieller ID installiert werden dürfen.

Mit folgendem Registrierungseintrag kannst du USB-Devices z.B. auch deaktivieren und wieder aktivieren.

"REG ADD HKLM\SYSTEM\CurrentControlSet\services\USBSTOR /v Start /t REG_DWORD /d 4 /f"

"REG ADD HKLM\SYSTEM\CurrentControlSet\services\USBSTOR /v Start /t REG_DWORD /d 3 /f"

Es gibt viele Möglichkeiten ein Vorhaben zu realisieren, doch solltest du zunächst wissen, was du wirklich willst face-smile

Gruß
Member: Jimbow
Jimbow Jan 12, 2011 at 10:42:50 (UTC)
Goto Top
Hallo ollembyssan,

wie schon gesagt, wir wollen explizit ca. 30 USB Sticks erlauben und der rest, sprich wenn User selber USB Sticks mitbringen, soll verboten werden. Das hat den Sinn, dass nicht jeder User nun einen USB Stick an den Rechner anschließen kann und einfach jeder Datei mitnehmen kann.

Ich stelle mir das nun so vor: Der User müsste sich erst bei uns einen USB Stick ausleihen, dann würden die Dokumente per RMS Berechtigungen bekommen, wer lesen etc. darf und wenn er nun den USB Stick mal nach Hause nehmen sollte und von seinem Homerechner die Dateien öffnen würde, würde eine Fehlermelung kommen. Wäre dies so möglich?

Allerdings setze ich voraus, dass ich mit RMS vorgegebene Berechtigungen auf ein Dokument setzen kann. Da der User ja auf die Idee kommen könnte, einfach dieses Dokument nicht zu beschränken. Ginge dies?