Ich fand die folgende Frage mit einer ähnlichen Prämisse, jedoch war die Antwort auf die Frage die Frage, die als Aussage umformuliert wurde!
RemoteApp Verhindert, dass Benutzer Remotedesktop ausführen
Wie erlaube ich RemoteApp, verbiete aber Remotedesktop? Um eine Remote-App zuzulassen, muss ich die Benutzer anscheinend zur Gruppe "Remotedesktopbenutzer" hinzufügen. Dies ermöglicht Remotedesktop.
Ich habe versucht, die Gruppe "TS Web Access Computers" zu verwenden, dies gibt ihnen jedoch nicht die Berechtigung, RemoteApp auszuführen.
Wo ist die Konfiguration zum Deaktivieren von Remotedesktop, während die RemoteApp-Funktionen intakt bleiben?
remote-desktop
windows-server-2008-r2
remoteapp
Brett Allen
quelle
quelle
Antworten:
Es gibt keine "offiziell genehmigte" Möglichkeit, dies zu tun, da die TS RemoteApp-Funktionalität im Wesentlichen nur den vorhandenen Remotedesktopcode nutzt. Sie könnten etwas Dummes tun, z. B. Gruppenrichtlinien verwenden, um die Shell des Benutzers auf "logoff.exe" zu setzen, sodass sie sofort abgemeldet werden, wenn sie versuchen, auf den Desktop des Computers zuzugreifen. Jede Anwendung, die ein allgemeines Dialogfeld "Datei / Öffnen" verwendet, kann verwendet werden, um eine Eingabeaufforderung oder andere Programme auf dem Desktop des Servers zu öffnen.
Stellen Sie besser sicher, dass Sie dem Prinzip der geringsten Berechtigungen folgen und Ihren TS RemoteApp-Benutzern so wenig Rechte einräumen, wie sie zum Ausführen der beabsichtigten Software benötigen. Wenn sie auf dem Desktop des Servercomputers landen, sollten ihre eingeschränkten Rechte verhindern, dass sie den Servercomputer beschädigen.
quelle
User Configuration/Policies/Administrative Templates/System/Custom User Interface
Es ist besser, "Anwendungssteuerungsrichtlinie" in den Sicherheitseinstellungen zu verwenden, um nur die erforderlichen Anwendungen oder Skripts zuzulassen, wenn Sie Windows 7 oder Windows 2008 R2 verwenden
quelle
Dies habe ich getan, um den Desktop so zu sperren, dass nur Serveradministratoren und eine benannte AD-Gruppe darauf zugreifen können. Benutzer, die nicht Mitglied der angegebenen AD-Gruppe sind, erhalten eine Nachricht, in der sie aufgefordert werden, das RDWeb und nicht das Desktop- / Standard-mstsc zu verwenden.
Fügen Sie die folgende Zeile hinzu
%windir%\system32\USRLOGON.CMD
Der vbscript-Code (bitte geben Sie Ihre persönlichen Daten in die folgenden <> Einträge ein)
quelle
Führen Sie den Remoteapps WS2008 TS-Dienst auf einem Mac mit diesem Client aus. http://www.thinomenon.com/downloads/thinrdc-0.2.8.rar
funktioniert gut
quelle
Sie können die Tatsache nutzen, dass vollständige Benutzersitzungen den
userinit.exe
Prozess starten , während RemoteApp-Sitzungen denrdpshell.exe
Prozess starten . AppLocker kann verwendet werden, umuserinit.exe
die Ausführung durch Standardbenutzer zu verhindern.quelle