这是我最后一次解决这个问题。如果我能弄清楚的话。
有什么方法可以阻止用户在他们的计算机上安装程序?我们将运行 Server 2016。我尝试拒绝他们的本地管理员权限(我成功地做到了)。但是,无济于事。我还尝试再次强制程序以提升的权限运行,但无济于事。
我该怎么做呢?甚至可能吗?
我真的很感激我能得到的所有帮助。
这是我最后一次解决这个问题。如果我能弄清楚的话。
有什么方法可以阻止用户在他们的计算机上安装程序?我们将运行 Server 2016。我尝试拒绝他们的本地管理员权限(我成功地做到了)。但是,无济于事。我还尝试再次强制程序以提升的权限运行,但无济于事。
我该怎么做呢?甚至可能吗?
我真的很感激我能得到的所有帮助。
假设您要使用域并使用 GPO,那么推荐的路径(虽然是 PITA,但由于您是从头开始,因此更容易完成)路径是软件限制策略。这还具有有效防止恶意软件/勒索软件的额外好处。
https://technet.microsoft.com/en-us/library/hh831534(v=ws.11).aspx
继 TheCleaner 对软件限制策略的建议之后,微软随后发布了一个更“硬核”的版本,称为 AppLocker。
https://technet.microsoft.com/en-us/library/ee424367(v=ws.10).aspx
请注意,AppLocker 策略是机器启动时首先要处理的事情,如果这样配置,甚至能够阻止所需的系统 dll/exe,这将阻止 Windows 实际启动,因此请确保彻底测试它。
有几种方法可以做到这一点,但最能真正锁定系统。
如果您在服务器上实施组策略,请将受限用户添加到具有限制的组中。在 GP 编辑器中,几乎每个参数都可用于阻止用户执行某些操作。包括使用 USB 驱动器,您可以在某个帐户登录时禁用它们。不用说,您需要一些时间来定位、限制和测试所有功能。这很乏味,但却是实现目标的首选方法。
您可能可以在网上搜索一些脚本来实现此目的,或者可以搜索专门研究 GP 的人。我已经使用它来限制浏览器访问、从 CD 加载应用程序、从开始按钮中删除 dos 提示符等。所有绕过安全性的方法。不同硬件和操作系统的 PC 也可能需要在 GP 中进行不同的配置。
祝你好运,通常需要一个拥有良好 IT 预算的组织才能充分利用这一强大功能。
我不想这么说,但根据我的经验,一种有效且成本更低的方法是以解雇某人为例。为了有效,尽管需要对已安装的软件进行持续审核,并且在许多 PC 上,这可能需要一些时间。
一个好的起点
部署检查清单