.

iT邦幫忙

1

在AD裡有辦法設定軟體白名單嗎?

  • 分享至 

  • xImage

各位前輩大佬

小弟目前接手公司AD,之前公司版本是2012版,後來選擇升級改版成2022,順便想調整一下群組的權限設定

之前工程部門為了工作環境,所以是全部都放在administrator群組裡面,但後續覺得給到最高權限可能會有風險
決定把會用到的軟體加到白名單裡,把工程部門的ad權限拔掉,讓他們用一般的domain users也可以進行軟體更新,這個做法應該是可行的吧?

我後續有去google看到app locker功能,但我自己測試過gpo沒什麼作用,軟體還是被系統管理員鎖住,想詢問一下有什麼辦法解決?

PIZZ iT邦新手 1 級 ‧ 2025-02-07 09:29:05 檢舉
使用「受信任的安裝程式」 GPO (建議)
適用情境:允許特定軟體執行,而不授予管理員權限。
這種方式適用於安裝後仍需管理員權限執行的應用程式。

設定步驟
開啟群組原則管理 (GPMC)。
建立或編輯 GPO:
新增一個 GPO,例如 Allow Admin Apps,並連結到適用的 OU (組織單位) 或整個網域。
導航到設定項目:
電腦設定 > 原則 > Windows 設定 > 安全性設定 > 本機原則 > 使用者權限指派 (User Rights Assignment)。
允許執行特定軟體:
找到 "允許從受信任的安裝程式安裝 (Allow log on as a batch job)"。
將特定使用者或群組 (例如 Domain Users 或 SpecificGroup) 新增進去。
更新群組原則:
在用戶端執行 gpupdate /force 使其生效。
優點: ✅ 不需給使用者完整管理員權限,只允許執行指定軟體。
✅ 適合 企業環境,確保安全性。
zero iT邦好手 1 級 ‧ 2025-02-10 15:40:58 檢舉
app locker針對的是軟體執行權,不是提高權限,他沒有提高權限的功能

看你的描述感覺軟體不是被管理員擋住,而是軟體需要提高權限才能執行

如果你跳出來的是UAC視窗那就是提權,如果是拒絕執行那才是管理者阻擋
yecho iT邦新手 5 級 ‧ 2025-02-13 10:41:00 檢舉
後續研究的結果也是確定app locker是針對執行權利,使用者在執行軟體上是沒有任何問題的
只是後續選擇軟體更新執行時,會直接顯示拒絕執行,告知應用程式被系統管理員封鎖
圖片
  直播研討會

1 個回答

0
Gary
iT邦好手 1 級 ‧ 2025-02-12 12:05:37

你的做法正常應該要可以,可通過限制IT部門權限加入到一般 Domain Users Group,利用白名單授權特定軟體的更新權限,來降低高權帳號使用。

  1. AppLocker如果GPO設定沒生效,可以透過以下方式檢查:
  2. 檢查是否在正確GPO內設定AppLocker,並且GPO已被正確連接到目標OU。
  3. GPO優先問題,如果有多個GPO被套用,可能會有優先問題,可檢查GPO確保沒有被其他GPO覆蓋。
  4. AppLocker配置範圍需指定在:執行"限制應用程式範圍。需要檢查設定中的白名單清單,確保工程部門需使用的應用程式有被正確加入白名單。
  5. AppLocker設定需要高權,在DC上執行GPO設定,且確保有足夠管理權限修改這些設定。

如上述步驟仍無法解決,建議重新檢查GPO設定,確保所選的應用範圍和條件是正確的。也可考慮將 AppLocker和其他安全控制如User Rights Assignment整合使用。

我要發表回答

立即登入回答