Điểm:1

Quy tắc Windows 10 AppLocker động cho nhóm người dùng không hoạt động

lá cờ jp

Tôi đang cố tạo quy tắc chặn ứng dụng động bằng AppLocker. Thiết lập là tôi đã xác định trước các quy tắc AppLocker (ví dụ: Cho phép nhóm người dùng windows 'Chrome' truy cập 'chrome.exe' (không phải tên nhóm thực tế hoặc đường dẫn thực tế)) rồi chỉ định người dùng cho các nhóm khi đăng nhập với sự trợ giúp của dịch vụ Windows.

Lúc đầu, điều đó hoạt động tốt, nhưng sau một thời gian, nó dừng lại (Bản thân AppLocker đã hoạt động, nhưng các quy tắc cụ thể của nhóm người dùng không được áp dụng--nói cách khác, mọi thứ đã bị chặn). Tôi đã kiểm tra tất cả các chính sách được kết hợp thông qua lệnh PowerShell và theo chúng, người dùng thuộc nhóm người dùng Trình duyệt Chrome nên được phép truy cập chrome.exe, nhưng trên thực tế, tôi nhận được lời nhắc bị chặn ứng dụng.

Sau đó, tôi đã thử tạo quy tắc dành riêng cho người dùng để cho phép chrome.exe, hoạt động tốt và ngay sau khi tôi xóa nó (quy tắc nhóm vẫn tồn tại), tôi lại bị chặn. Hoặc thậm chí chỉ cần thay đổi chính sách nhóm người dùng hiện có để trỏ đến người dùng cụ thể đã khiến nó hoạt động và sau đó thay đổi lại để trỏ đến nhóm người dùng không hoạt động trở lại.

Phần thú vị - sau một vài lần VM khởi động lại, nó hoạt động trở lại và sau đó vào ngày hôm sau khi tôi muốn giới thiệu nó cho một đồng nghiệp, tôi lại gặp vấn đề tương tự, vấn đề này một lần nữa đã được giải quyết bằng nhiều lần khởi động lại VM.

Một vấn đề rõ ràng có thể xảy ra là 'người dùng có thực sự thuộc về nhóm không?' và câu trả lời là có: mỗi khi chính sách không hiệu quả, tôi sẽ tham gia lusrmgr và xác minh điều đó.

Đối với bối cảnh bổ sung - VM được lưu trữ trên Azure, chạy Windows 10 đa phiên 21H1, AppLocker được thiết lập ở cấp độ máy cục bộ (không có chính sách toàn miền hoặc bất kỳ thứ gì tương tự như vậy).

Điểm:1
lá cờ gg

Lý do điều này không thành công khi bạn dựa vào ứng dụng tự động của quy tắc này là do người dùng đang được thêm vào nhóm sau đó họ đã đăng nhập.

Khi bạn thêm người dùng vào một nhóm, tư cách thành viên nhóm mới của họ sẽ không có hiệu lực cho đến lần họ đăng nhập tiếp theo (trong khi tài khoản của họ vẫn ở trong nhóm đó). lúc đăng nhập, mã thông báo Kerberos của người dùng được tạo dựa trên sự kết hợp giữa SID tài khoản của họ và SID của tất cả các nhóm mà họ là thành viên. Bất cứ khi nào bất kỳ hoạt động dựa trên nhóm nào được kiểm tra đối với người dùng (ACL, chính sách AppLocker, v.v.), thứ thực sự được kiểm tra là mã thông báo Kerberos của họ.

Sẽ có nhiều giải pháp khác nhau, tùy thuộc vào rất nhiều yếu tố trong môi trường của bạn. Hai giải pháp có thể là:

  • Sử dụng các nhóm bảo mật dựa trên miền để chỉ định quyền truy cập của người dùng vào các ứng dụng. Chúng sẽ xuất hiện trước khi họ đăng nhập và mã thông báo Kerberos của họ sẽ hoàn tất. Đây sẽ là cách tiếp cận tốt hơn nhiều so với 'giải pháp' bên dưới.
  • Nếu không thể sử dụng các nhóm dựa trên tên miền, bạn có thể chạy tập lệnh sau khi dịch vụ Windows của bạn thêm người dùng vào một nhóm. Để cập nhật mã thông báo Kerberos của người dùng theo cách thủ công với các thay đổi về tư cách thành viên nhóm sau đó họ đã đăng nhập và không yêu cầu họ đăng xuất/bật lại, hãy chạy lệnh thanh lọc klist. Điều này sẽ buộc mã thông báo Kerberos của họ được tạo lại và sau đó mã thông báo này sẽ bao gồm tư cách thành viên nhóm mới của họ. Tại thời điểm này, các chính sách AppLocker động của bạn sẽ hoạt động.

danh sách: https://docs.microsoft.com/en-us/windows-server/administration/windows-commands/klist

lá cờ jp
Anh hùng của tôi! Bạn vừa tiết kiệm được nhiều giờ thất vọng và có thể là sự tỉnh táo của tôi

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.