J'ai trouvé la question suivante, avec une prémisse similaire, mais la réponse à la question, était la question reformulée comme une déclaration!
RemoteApp empêche l'utilisateur d'exécuter Remote Desktop
Comment autoriser RemoteApp mais interdire Remote Desktop? Afin d'autoriser l'application à distance, je dois apparemment devoir ajouter les utilisateurs au groupe "Utilisateurs du Bureau à distance". Cela permet Remote Desktop.
J'ai essayé d'utiliser le groupe «Ordinateurs TS Web Access», mais cela ne leur donne pas le droit d'exécuter RemoteApp.
Où est la configuration pour désactiver le Bureau à distance, tout en laissant les capacités de RemoteApp intactes?
remote-desktop
windows-server-2008-r2
remoteapp
Brett Allen
la source
la source
Réponses:
Il n'y a pas de façon "officiellement approuvée" de le faire car, fondamentalement, la fonctionnalité TS RemoteApp exploite simplement le code Remote Desktop existant. Vous pouvez faire quelque chose de stupide comme utiliser la stratégie de groupe pour définir le shell de l'utilisateur sur "logoff.exe" de telle sorte que s'il tentait d'accéder au bureau de la machine, il serait immédiatement déconnecté. Toute application qui utilise une boîte de dialogue "Fichier / Ouvrir" commune, cependant, peut être utilisée pour obtenir une invite de commande ou d'autres programmes ouverts sur le bureau du serveur.
Vous feriez mieux de vous assurer que vous suivez le principe du moindre privilège et accordez à vos utilisateurs TS RemoteApp autant de droits que nécessaire pour exécuter le logiciel prévu. S'ils se retrouvent sur le bureau de l'ordinateur serveur, leurs droits restreints devraient les empêcher de faire quoi que ce soit d'endommager l'ordinateur serveur.
la source
User Configuration/Policies/Administrative Templates/System/Custom User Interface
Il est préférable d'utiliser la «politique de contrôle des applications» dans les paramètres de sécurité uniquement pour autoriser uniquement les applications ou scripts nécessaires si vous utilisez Windows 7 ou Windows 2008 R2
la source
C'est ce que j'ai fait pour verrouiller le bureau pour qu'il ne soit accessible qu'aux administrateurs de serveur et à un groupe AD nommé. Les utilisateurs qui ne sont pas membres du groupe AD donné recevront un message leur disant d'utiliser le RDWeb et non le Desktop / mstsc standard.
Ajoutez la ligne suivante à
%windir%\system32\USRLOGON.CMD
Le code vbscript (veuillez ajouter vos informations personnelles dans les entrées <> ci-dessous)
la source
exécuter remoteapps WS2008 TS service en mac avec ce client http://www.thinomenon.com/downloads/thinrdc-0.2.8.rar
fonctionne bien
la source
Vous pouvez profiter du fait que les sessions utilisateur complètes lancent le
userinit.exe
processus tandis que les sessions RemoteApp lancent lerdpshell.exe
processus. AppLocker peut être utilisé pour interdireuserinit.exe
son exécution par des utilisateurs standard.la source