[W2K Domain] Installatie rechten USB Apparatuur

Pagina: 1
Acties:

  • Icetree
  • Registratie: November 2001
  • Laatst online: 03-04-2022
Goedenavond,

Ik heb het volgende probleem waar ik echt niet meer het einde van zie,

Ik wil in een windows domein er voor zorgen dat normale domain gebruikers een usb stick kunnen installeren of een driver voor een camera.

Alleen dit kan dus niet omdat je "administrator" of "power user" rechten nodigt hebt, en ik zie het niet zitten om iedereen dat toe te kennen ;) (met het oog op de veiligheid)

Nou ben ik op google wel veel artikelen tegen gekomen waaronder :

Een policy ("Load and unload device drivers"), deze zocht er voor dat gebruikers dus wel drivers kunnen installeren, alleen dan blijft nog het probleem dat ze "administrator" of "power user" moeten zijn.

Ik heb dit proberen te omzeilen door rechten te geven op de "%WINDOWS%\system32\drivers" map

Tevens vond ik een artikel waarin stond uitgelegt dat het nodig was om op de "usbstore.inf" de rechten te wijzigen.

Dit mocht allemaal niet baten, uit pure wanhoop heb ik gekeken wat er gebeurde als gebruikers alle rechten hadden op de windows directory

En heb ik de rechten verandert in het registry waar windows de id's van usb devices opslaat

Dit had allemaal geen succes.

Bron: (Load and unload device drivers) http://www.microsoft.com/technet/prodtechnol/winxpproreskit/z02b621675.mspx

Bron: (usbstor.inf) http://support.microsoft.com/kb/823732 & http://diaryproducts.net/about/operating_systems/windows/disable_usb_sticks

Als laatste: deze problemen doen zich dus voor op Microsoft Windows 2000 Proffesional clients die in een domain hangen en op de server is Microsoft Windows 2003 R2 geinstalleerd


Ik hoop echt dat iemand dit probleem eerder is tegen gekomen en er ervaring mee heeft.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Je beseft toch wel dat je nu je eigen versie van je OS aan het maken bent door in system directories en registry afwijkende ACLs te gebruiken?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Icetree
  • Registratie: November 2001
  • Laatst online: 03-04-2022
Ja ik ben mij daar deels van bewust, het gene wat ik wil is eigelijk het omgekeerde van wat iedereen probeert te voorkomen.

Maar ik bedoel zo iets moet toch mogelijk zijn ?

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 19:55
Waarom wil je ze ook geen power user maken, administrator snap ik uiteraard.

  • Regman_XP
  • Registratie: Januari 2003
  • Laatst online: 04-02 20:06
Met USB sticks heb ik nog nooit problemen gehad dat de gebruikers ze niet kon installeren.

Van andere (USB) hardware wil ik niet dat gebruikers ze installeren omdat het systeem instabiel kan maken en een herinstallatie regelmatig nodig zal zijn.

Power Users hebben trouwens standaard op de gehele schijf Full Control rechten en onder HKLM\Software ook. Ze kunnen dan ook veel zaken verpesten.

Wellicht is een extra lokaal admin account (B.v. Install met een eenvoudig wachtwoord) wat niet mag aanloggen een optie. Hardware installaties geven vaak een Login popup, je moet dan de gebruikers uit leggen dat ze daar 'Install' moeten invullen.

Of je de Runas optie voor 1 user kan blokken weet ik niet, dit zou je wel willen. Je kan verder meer deny rechten geven aan dit account via een domain policy om de rechten te beperken.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 19:55
Ik vind het niet echt erg dat ze een systeem verpesten, dan maar even opnieuwe de (RIS) image er overheen en het draait weer zonder problemen.
Pagina: 1