[img]/user_img/080801122117/1.jpg[/img]
Рисунок 1: Локальная группа GPP, позволяющая вам контролировать принадлежность к локальной группе администраторовПосле того, как вы откроете это окно свойств, просто выберите кнопку «Удалить текущего пользователя». Это удалить все пользовательские учетные записи, которые находятся в пределах управления GPO, содержащего этот параметр. Этот параметр вступит в силу во время следующего фонового обновления групповой политики, что займет менее 90 минут.ЗАМЕТКА: Если вы не смогли решить проблему удаления пользователей из группы локальных администраторов в силу того, что локальные приложения требуют эти права, прочтите http://www.windowsecurity.com/articles/Windows-Vista-Principle-Least-Privilege.html. Задача 2 – Добавление доменных и локальных администраторовСледующей фазой вашей защиты группы локальных администраторов будет обеспечение того, чтобы глобальная группа доменных администраторов (Domain Admins) и учетная запись локального администратора были добавлены в группу локальных администраторов на каждом компьютере.Многие пытались сделать это, используя политику ограниченных групп, которая была в групповой политике Windows Active Directory Group Policy. Проблема этого решения заключается в том, что политика ограниченных групп является политикой 'удаления и замены', а не политикой 'дополнения'. Таким образом, когда вы настраиваете политику на выполнение этой задачи, вы стираете содержимое группы локальных администраторов, заменяя его только этими двумя учетными записями.Используя политику локальных пользователей и групп, которая была описана в задаче 1, вы не только не можете удалить работающего пользователя, но вы можете добавить две ключевые учетные записи, которые обеспечат соответствующий набор административных привилегий на каждом компьютере, как показано на рисунке 2.[img]/user_img/080801122117/2.jpg[/img]
Рисунок 2: Добавление учетных записей в группу локальных администраторов – это простоЗадача 3 – Удаление определенных учетных записейПоследняя стадия защиты группы локальных администраторов заключается в том, чтобы включить только нужные учетные записи в эту группу. Во многих случаях были группы из доменов, добавленные в группу локальных администраторов для выполнения определенных задач, завершения проекта или осуществления обслуживания. Если эти группы больше не нужны в группе локальных администраторов, вы можете просто удалить их с помощью новой политики локальных пользователей и групп.Подобно тому, как вы добавляли две новые учетные записи в задаче 2, вы можете добавлять учетные записи (которые нужно удалить) в политику. Для этого просто выберите опцию 'Удалить из этой группы', когда добавите учтенные записи в политику, как показано на рисунке 3.[img]/user_img/080801122117/3.jpg[/img]
Рисунок 3: Удаление определенных пользователей или групп из группы локальных администраторов возможноТеперь у вас есть полный контроль над принадлежностью к группе локальных администраторов и даже возможность удаления учетной записи пользователя или группы, которая не должна входить в группу локальных администраторов.Получение инструмента и правилаЯ уже неоднократно говорил об использовании привилегий групповой политики, которые включены в Windows Server 2008 и Vista. Для того чтобы вы смогли воспользоваться этими параметрами, вам нужно иметь что-то из нижеперечисленного в своей сети:Сервер Windows Server 2008Windows Vista SP1, с установленным комплектом инструментов Remote Server Administrative ToolsetОбе этих ОС идут с новой улучшенной консолью управления групповой политикой и редактором управления групповой политики.Параметры, включенные в новые привилегии групповой политики, можно применять к следующим ОС:Windows XP SP2 и вышеWindows Server 2003 SP1 и вышеWindows Vista SP1 и вышеWindows Server 2008 и вышеИзвините, к Windows 2000 не применяется! На 100% верно то, что ИТ персонал не имеет контроля над компьютером там, где пользователь обладает привилегиями локального администратора. Всем компаниям необходимо вернуть контроль над компьютерами, а также защитить группу локальных администраторов. Эти шаги теперь возможно благодаря привилегиям групповой политики, которые включены в Windows Server 2008 и Vista. Вы можете вернуть контроль над компьютером и группой локальных администраторов всего за несколько кликов. Параметры вступят в силу в течение полутора часа на всех машинах, принадлежащих к домену и сети. Пользователям при этом не требуется выходить из системы и входить обратно, параметры политики просто применяются!