Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   AD - Разрешение запуска некоторого ПО с правами администратора (http://forum.oszone.net/showthread.php?t=298189)

fractal90 10-04-2015 12:26 2494053

AD - Разрешение запуска некоторого ПО с правами администратора
 
Ребят подскажите, как правильно разрешать пользователю запускать 2 программки (написаны на делфи) запускаться с правами администратора? эти программы периодически хотят обновляться и им нужны права админа для этого. Или же посадить определенную группу пользователей домена в группу "опытные пользователи" на локальном ПК?

ko4evneg 10-04-2015 13:41 2494083

Цитата:

Цитата fractal90
Ребят подскажите, как правильно разрешать пользователю запускать 2 программки (написаны на делфи) запускаться с правами администратора? эти программы периодически хотят обновляться и им нужны права админа для этого. Или же посадить определенную группу пользователей домена в группу "опытные пользователи" на локальном ПК? »

Сделайте задачи в планировщике, которые будут запускать эти программы с наивысшими правами. Опытные пользователи начиная с Vista никаких отличий от обычных пользователей не имеют.

Trouble_Maker 10-04-2015 13:48 2494088

Создать на локальном компьютере учетную запись, с правами локального администратора, например ProgramAdmins. Добавить на рабочий стол батничек:
runas /noprofile /savecred /user:Имя ПК\ProgramAdmins notepad.exe (запустит блокнот от пользователя ProgramAdmins, который в свое время будет в локальных администраторах), ввести пароль от этой учетки.
Но учтите,если этот софт позволяет запускать другие приложения, он будет выполнен в контексте локального администратора.

Iska 10-04-2015 14:16 2494097

Цитата:

Цитата Trouble_Maker
Но учтите,если этот софт позволяет запускать другие приложения, он будет выполнен в контексте локального администратора. »

При сохранённых учётных данных администратора — совершенно без разницы, позволяет или не позволяет.

r00tkid 11-04-2015 09:16 2494410

Есть бесплатная утилита - AdmiLink. Может она подойдёт?

alef2474 11-04-2015 11:03 2494433

Цитата:

Цитата Trouble_Maker
ввести пароль от этой учетки »

Т.е. пользователям надо давать админский пароль, чтоб они запускали чего захотят, вирусы в том числе.
Цитата:

Цитата r00tkid
Есть бесплатная утилита - AdmiLink »

Без Admilink не обойтись, потому что она скрывает админский пароль.

Iska 11-04-2015 12:19 2494462

Угу. «AdmiLink» всяко лучше «runas» с сохранёнными учётными данными администратора.

Вот как раз именно в случае «AdmiLink» имеет смысл говорить про:
Цитата:

Цитата Trouble_Maker
Но учтите,если этот софт позволяет запускать другие приложения, он будет выполнен в контексте локального администратора. »

Дело в том, что любое приложение со стандартным окном Save/Open это позволит сделать.

fractal90 11-04-2015 13:10 2494487

а через групповые политики на сервере это можно сделать?
обновы проги могут выйти в любой момент и приходится их сразу ставить, потому что если клиент не обновится, то в базу его не пускает. это проприетарное по организации.

либо может есть такое - на сервере в групповых политиках задать путь программы на пользовательской машине и как либо дать права этой программе? или это из области фантастики?)

пользователей в домене которым это нужно около 70

Iska 11-04-2015 14:39 2494519

fractal90, так и хочется посоветовать — меняйте тогда к чертям производителя такого чуда, который до сих пор живёт во временах Windows 98.

fractal90 11-04-2015 15:27 2494537

Цитата:

Цитата Iska
fractal90, так и хочется посоветовать — меняйте тогда к чертям производителя такого чуда, который до сих пор живёт во временах Windows 98. »

это программа разработка компании, при чем тут производитель? мне нужно знать как лучше сделать и все

Iska 11-04-2015 15:41 2494541

Цитата:

Цитата fractal90
это программа разработка компании »

Вот оно даже как… В таком случае, что мешает разработчикам компании прочитать учебник по программированию под Windows NT?

Цитата:

Цитата fractal90
мне нужно знать как лучше сделать »

Переписать ПО таким образом, чтобы оно учитывало реалии сегодняшнего дня, а не прошлого века. Тогда не придётся заниматься извращениями.

fractal90 12-04-2015 07:18 2494733

и в чем же они учитываются? вы бы лучше помогли чем оценивать, работаем на том что есть, выбирать не приходится, а обновлять надо

это выходит тот же 2гис который не хочет работать без обновления данных, и ему тоже нужны права для обновления, если не знаете как через групповые политики это сделать то смысл предлагать другие варианты, переписать по не в моей компетенции и не в моих знаниях

James Marsh 12-04-2015 08:52 2494747

Цитата:

Цитата fractal90
хотят обновляться и им нужны права админа для этого »

В чем состоит процесс обновления? Если просто перезапись файлов в каталоге, то просто дайте права группе "Пользователь домена" / "Прошедшие проверку" (второе кажись правильнее будет) на полный доступ в каталог с программой и файлы внутри нее.

Iska 12-04-2015 09:23 2494756

Цитата:

Цитата fractal90
и в чем же они учитываются? »

fractal90, я не планирую пересказывать через Вас разработчикам Вашей конторы все изменения от момента появления Windows NT.

Цитата:

Цитата fractal90
если не знаете как через групповые политики это сделать то смысл предлагать другие варианты, переписать по не в моей компетенции и не в моих знаниях »

Гадание на кофейной гуще и обсуждение неназванных сферических коней в вакууме не входит в список моих достоинств, сожалею. А вот Вы можете, взяв в руки Process Monitor, попытаться найти и затем обойти несуразности разработчиков. Одну возможную частность описал коллега James Marsh выше.

fractal90 12-04-2015 12:29 2494813

Цитата:

Цитата James Marsh
В чем состоит процесс обновления? Если просто перезапись файлов в каталоге, то просто дайте права группе "Пользователь домена" / "Прошедшие проверку" (второе кажись правильнее будет) на полный доступ в каталог с программой и файлы внутри нее. »

вот это уже мысль, а как дать права на это дело? думаю это все бы решило)

fractal90 12-04-2015 12:57 2494819

Цитата:

Цитата James Marsh
В чем состоит процесс обновления? »

Просто перезапись

El Scorpio 13-04-2015 01:31 2494987

Цитата:

Цитата fractal90
Цитата Iska:
fractal90, так и хочется посоветовать — меняйте тогда к чертям производителя такого чуда, который до сих пор живёт во временах Windows 98. »

это программа разработка компании, при чем тут производитель? мне нужно знать как лучше сделать и все »

Надавайте разработчикам целебных пендюлей. В первую очередь именно они отвечают за обеспечение удобного, надёжного и безопасного механизма обновлений.
Если лично не можете - напишите директору служебную записку о том, что продукты жизнедеятельности отдела разработки служебного ПО должны учитывать общепринятые правила безопасности современных операционных систем.
Хотя какой, к чёрту "современных". Windows XP была написана 13 лет тому назад, а Windows 2000 - вообще 15.


А правильным решением является следующее
1. Формирование дистрибутива MSI, для обеспечения возможности автоматического обновления средствами групповых политик.
2. Если ПО должно обновляться очень быстро (без необходимости перезапуска компьютера), значит в его составе должна быть системная служба, которая будет проверять выход новых обновлений и выполнять установку в полностью автоматическом режиме.
В качестве примера могу назвать службу Mozilla maintenance service, которая обеспечивает автоматическое обновление Firefox, Thunderbird и других программ без участия пользователя.


Время: 21:25.

Время: 21:25.
© OSzone.net 2001-