1 votes

Impact de l'application des politiques de restriction des logiciels via GPO 2008r2

Nous essayons d'empêcher l'exécution de certains exécutables liés au système par les utilisateurs réguliers de notre réseau (mmc, cmd, ldp, etc.). J'ai suggéré l'utilisation de règles de hachage de logiciels, mais je crains que l'application de restrictions logicielles par le biais d'une GPO, au lieu de modifier les autorisations sur les exécutables par le biais de la GPO, n'ait des conséquences imprévues.

Qu'est-ce qui va changer sur le réseau lorsque je passerai de l'absence de restrictions à l'utilisation de restrictions logicielles via GPO ? Nous avons un très petit réseau autonome qui ne reçoit pas beaucoup de trafic. Les règles de hachage devraient être efficaces, mais je ne veux pas causer d'autres problèmes en les mettant en place.

1voto

tfrederick74656 Points 1442

La restriction logicielle est un outil puissant, et aussi un sujet amusant :

Tout d'abord, pour répondre directement à votre question, il ne devrait y avoir pratiquement aucun impact sur le réseau lui-même. La restriction logicielle est appliquée entièrement du côté du client. Le seul trafic réseau apparaît lorsque le client télécharge initialement les règles depuis le serveur. Cette opération s'effectue dans le cadre du processus standard de rafraîchissement de la stratégie de groupe, ce qui se produirait de toute façon, restriction logicielle ou non.

Quant aux effets sur vos utilisateurs, cela dépend beaucoup de l'ampleur des tests que vous avez effectués au préalable. Si vous passez une journée à collecter les hachages de tous les exécutables auxquels vous pouvez penser, à les intégrer dans une politique de restriction des logiciels et à appuyer sur le bouton, vous allez passer une très mauvaise journée. Il y aura toujours des choses auxquelles vous ne pensez pas : des applications qui copient des exécutables dans des emplacements étranges, des applications qui appliquent automatiquement des mises à jour (ce qui modifiera vos hachages), des exécutables d'applications qui s'auto-modifient (généralement dans le cadre de systèmes de licence archaïques, ce qui modifie également le hachage), etc. Dans un petit réseau, la façon la plus simple de déployer les restrictions logicielles est de choisir un utilisateur cobaye (stagiaire, etc.) et de lui appliquer les restrictions. Vous trouverez 80 % de vos erreurs dès le départ.

Microsoft dispose également d'une tonne de documentation sur le sujet. C'est très sec, mais c'est une mine de connaissances. Consultez le sujet sur TechNet .

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X