Điểm:1

Không thể triển khai máy in qua Cấu hình người dùng GPO sau khi cài đặt bản cập nhật Windows KB5005033 (vấn đề "Bạn có tin tưởng máy in này không?")

lá cờ si

Gần đây (2021-08-10) KB5005033 Bản cập nhật Windows thực sự mang lại vấn đề này sống lại bằng chỉ buộc quản trị viên để cài đặt trình điều khiển máy in (và do đó, không cho phép phân phối máy in qua Cấu hình người dùng GPO), Trích dẫn:

...Cập nhật yêu cầu đặc quyền cài đặt mặc định để bạn phải là quản trị viên để cài đặt trình điều khiển khi sử dụng Point và In...

Đột nhiên, người dùng của chúng tôi nhận được các cửa sổ bật lên này (chỉ trên máy tính đã cài đặt bản cập nhật KB5005033):

Bạn có tin tưởng máy in này? số báo

Để làm cho nó (triển khai các máy in được chia sẻ trong miền Windows thông qua GPO Cấu hình Người dùng) hoạt động trở lại...

Có một số điều kiện tiên quyết đầu tiên trong Cấu hình máy tính - Chính sách - Mẫu quản trị - Máy in (chúng tôi đã từng kích hoạt những thứ này từ lâu rồi):

  1. Hạn chế điểm và in:
  • cần phải ĐÃ BẬT
  • Không hiển thị lời nhắc cảnh báo hoặc độ cao phải được đặt cho cả hai Khi cài đặt trình điều khiển cho một kết nối mớiKhi cập nhật trình điều khiển cho một kết nối hiện có. Các Nhập tên máy chủ đủ điều kiện được phân tách bằng dấu chấm phẩy phải được điền bằng máy chủ định danh thích hợp (ví dụ: myPrintserver.mydomain.com;myOtherprintServer.mydomain.com)
  1. Gói Điểm và in - Máy chủ được phê duyệt:
  • ĐÃ BẬT
  • chứa danh sách các máy chủ giống như trên

điều kiện tiên quyết của GPO

Cách giải quyết thực tế* cho KB5005033 số báo:

  1. HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint\RestrictDriverInstallationToAdministrators được đặt thành 0 trên các máy bị ảnh hưởng - cũng có thể được thực hiện dễ dàng thông qua GPO:

Cách giải quyết để bỏ qua KB5005033

* Đây là một giải pháp thay thế, không phải là một sửa chữa, bởi vì nó làm cho máy in của bạn dễ bị tấn công trở lại (đó là điều mà KB5005033 cố gắng "sửa chữa" ngay từ đầu) - nhưng chúng tôi cần phải in, đúng không...?

Bất cứ ai cũng biết làm thế nào để sửa lỗi này đúng cách? (không làm cho máy in dễ bị tấn công)

Cảm ơn rất nhiều.

Các vấn đề liên quan:

Điểm:2
lá cờ cn

Microsoft được phát hành một bản tóm tắt các giải pháp khác nhau mà chúng tôi có thể sử dụng để quản lý hành vi mới.

Đặc biệt:

Cài đặt trình điều khiển in khi cài đặt mặc định mới được thực thi

Nếu bạn đặt RestrictDriverInstallationToAdministrators là không được xác định hoặc 1, tùy thuộc vào môi trường của bạn, người dùng phải sử dụng một trong các các phương pháp sau để cài đặt máy in:

  • Cung cấp tên người dùng và mật khẩu quản trị viên khi được nhắc nhập thông tin xác thực khi cố gắng cài đặt trình điều khiển máy in.

  • Bao gồm các trình điều khiển máy in cần thiết trong hình ảnh hệ điều hành.

  • Sử dụng Trung tâm Hệ thống Microsoft, Trình quản lý Cấu hình Điểm cuối của Microsoft hoặc một công cụ tương đương để cài đặt trình điều khiển máy in từ xa.

  • Đặt tạm thời RestrictDriverInstallationToAdministrators thành 0 để cài đặt trình điều khiển máy in.

[...]
Quan trọng Không có sự kết hợp của các biện pháp giảm thiểu tương đương với việc đặt RestrictDriverInstallationToAdministrators thành 1.
[...]

Tôi khuyên bạn nên triển khai trình điều khiển máy in cho máy tính của mình, sau đó, xóa tất cả Chính sách Nhóm Điểm và In cũng như Chính sách Nhóm Điểm và Nhóm In đã triển khai, vì chúng không còn cần thiết nữa và không đặt Hạn chếDriverInstallationToAdministrators giá trị đăng ký vì điều này sẽ tạo ra lỗ hổng trên máy khách/máy chủ của bạn.

Đừng quên rằng mỗi thiết bị Windows có bật Bộ đệm máy in đều dễ bị tấn công nếu bạn đặt Hạn chếDriverInstallationToAdministrators giá trị đăng ký để 0, nó không chỉ ảnh hưởng đến Máy chủ In, máy khách và các máy chủ Windows khác cũng bị ảnh hưởng!

Xin lưu ý rằng hiện tại có một lỗ hổng khác trong Bộ đệm máy in, bản vá vẫn đang chờ xử lý: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36958

Vô hiệu hóa Bộ đệm máy in bất cứ khi nào có thể là một nguyên tắc nhỏ...

lá cờ si
Cảm ơn bạn đã cung cấp thông tin, chúng tôi sẽ hủy triển khai máy in dùng chung thông qua cấu hình người dùng và chuyển sang phân phối máy in trực tiếp qua cấu hình máy tính (vì vậy máy chủ tệp được bảo vệ).Dịch vụ bộ đệm in bị vô hiệu hóa trên máy chủ tệp là một vấn đề thực sự, nhưng OK, phải được thực hiện. Tuy nhiên, có một câu hỏi là có ai biết nó thực sự làm gì trong hệ thống khi xác nhận cửa sổ bật lên bằng thông tin đăng nhập của quản trị viên không? Không phải nó chỉ sửa đổi cùng một sổ đăng ký sao? (Tôi chưa thử nó theo cách này)
lá cờ si
và câu hỏi thứ hai là: tại sao vụ hack Microsoft lại buộc điều này trên máy in và trình điều khiển đã được triển khai trên máy? Tôi sẽ hiểu điều đó trong trường hợp máy in mới thử thêm, nhưng trên các máy in đã có ở đó... Tôi không thấy ý nghĩa trong đó... có ai không?
Swisstone avatar
lá cờ cn
@crysman Nhấp vào nút `Cài đặt trình điều khiển` và cung cấp thông tin xác thực của quản trị viên để cài đặt trình điều khiển máy in. Nó sẽ không sửa đổi giá trị sổ đăng ký: bạn sẽ phải cung cấp lại thông tin xác thực của quản trị viên khi cài đặt trình điều khiển máy in khác. Về trình điều khiển đã được cài đặt: hành vi không nhất quán, có vẻ như nó phụ thuộc vào trình điều khiển máy in: một số trình điều khiển sẽ không được phát hiện là trình điều khiển mới và sẽ tiếp tục hoạt động mà không hỏi bất kỳ điều gì.
lá cờ si
Liên quan đến "giải pháp" _disable Print Spooler_ ở mọi nơi - nếu tôi làm điều đó không chỉ trên máy chủ mà còn trên máy khách... thì mọi người sẽ in như thế nào? Điều này giống như nói "để an toàn trên đường, hãy ngừng sử dụng chúng" - nó không thực tế...
lá cờ si
Có vẻ như các vấn đề phụ thuộc vào việc đó là trình điều khiển máy in Loại 3 hay Loại 4, chưa chắc chắn, cần kiểm tra thêm. Đối với những người bạn cũng rời khỏi _Cấu hình người dùng_ như chúng tôi làm và chuyển sang triển khai máy in _Cấu hình máy tính_, hãy đảm bảo có trình điều khiển Loại 3 khi sử dụng triển khai máy in TCP/IP, vì Loại-4 không được hỗ trợ https://www.thewindowsclub. com/unknown-printer-driver-error-0x80070705
lá cờ si
Tôi đã thực hiện các bài kiểm tra và bây giờ mọi thứ có vẻ rõ ràng... xem quanh đây https://serverfault.com/a/1076552/393046
Điểm:1
lá cờ si

Tôi đã tìm ra hai giải pháp khả thi, cả hai đều không gây ra bất kỳ lời nhắc nào về quyền quản trị viên/UAC:

  1. Chuyển sang cấu hình máy tính triển khai thay thế (CC -> Pr -> Bảng điều khiển -> Máy in -> Mới -> TCP/IP). Lưu ý rằng Trình điều khiển máy in loại 3 bắt buộc trên printserver để hoạt động. Máy chủ in chỉ được sử dụng để triển khai máy in, sau đó, các máy bị ảnh hưởng có thể in độc lập trên máy chủ in (ví dụ: khi tắt hoặc không khả dụng).

  2. Cài đặt lại máy in trên printserver với trình điều khiển loại 4 và tiếp tục sử dụng Cấu hình người dùng triển khai (nếu có trình điều khiển Loại 4). tôi sử dụng quản lý in.msc bảng điều khiển. Làm thế nào tôi đã làm nó? Đầu tiên, gỡ bỏ tất cả các trình điều khiển cũ cho máy in như sau: nhập mô tả hình ảnh ở đây

Sau đó, cắm trực tiếp máy in (không qua hộp máy in Repotec TCP/IP của chúng tôi) qua USB và để MS Windows tự cài đặt trình điều khiển - nó đã cài đặt trình điều khiển "Class", Loại 4:

nhập mô tả hình ảnh ở đây

QUAN TRỌNG! Sổ đăng ký hack như Hạn chếDriverInstallationToAdministrators KHÔNG cần thiết, cũng như Chính sách Nhóm Điểm và InChính sách nhóm in và điểm gói - cũng không cần thiết, nếu bạn đã từng áp dụng chúng, hãy làm theo hướng dẫn Hướng dẫn giảm thiểu chính thức của Microsoft. Ngoài ra, nếu bạn đã gỡ bỏ bản cập nhật KB5005033 như một giải pháp thay thế, cài đặt nó và được bảo vệ.

Chúc may mắn!

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.