Saya menemukan pertanyaan berikut, dengan premis yang serupa, namun jawaban atas pertanyaan itu, adalah pertanyaan yang diulangi sebagai pernyataan!
RemoteApp Mencegah Pengguna dari Menjalankan Remote Desktop
Bagaimana cara saya mengizinkan RemoteApp tetapi melarang Remote Desktop? Untuk mengizinkan aplikasi jarak jauh, saya tampaknya harus menambahkan pengguna ke grup "Pengguna Desktop Jarak Jauh". Ini memungkinkan Remote Desktop.
Saya mencoba menggunakan grup "TS Web Access Computers", namun ini tidak memberi mereka wewenang untuk menjalankan RemoteApp.
Di mana konfigurasi untuk menonaktifkan Remote Desktop, sementara membiarkan kemampuan RemoteApp tetap utuh?
remote-desktop
windows-server-2008-r2
remoteapp
Brett Allen
sumber
sumber
Jawaban:
Tidak ada cara "resmi disetujui" untuk melakukan ini karena, pada dasarnya, fungsi RemoteApp TS hanya memanfaatkan kode Remote Desktop yang ada. Anda bisa melakukan sesuatu yang konyol seperti menggunakan Kebijakan Grup untuk mengatur shell pengguna menjadi "logoff.exe" sehingga jika mereka mencoba mengakses desktop mesin mereka akan segera log-off. Namun, aplikasi apa pun yang menggunakan dialog "File / Open" yang umum, dapat digunakan untuk mendapatkan prompt perintah atau program lain yang terbuka di desktop server.
Anda lebih baik memastikan bahwa Anda mengikuti prinsip privilege paling rendah dan memberikan hak pengguna TS RemoteApp Anda sesedikit mungkin karena mereka perlu menjalankan perangkat lunak yang dimaksud. Jika mereka berakhir di desktop komputer server, hak mereka yang dibatasi harus mencegah mereka melakukan apa pun yang merusak komputer server.
sumber
User Configuration/Policies/Administrative Templates/System/Custom User Interface
Lebih baik menggunakan "Kebijakan kontrol aplikasi" di pengaturan keamanan hanya untuk memungkinkan hanya aplikasi atau skrip yang diperlukan jika Anda menggunakan Windows 7 atau Windows 2008 R2
sumber
Ini yang saya lakukan untuk mengunci Desktop agar hanya dapat diakses oleh administrator server dan grup AD yang bernama. Pengguna yang bukan anggota grup AD yang diberikan akan mendapatkan pesan yang memberitahu mereka untuk menggunakan RDWeb dan bukan Desktop / mstsc standar.
Tambahkan baris berikut ke
%windir%\system32\USRLOGON.CMD
Kode vbscript (silakan tambahkan info pribadi Anda di entri <> di bawah ini)
sumber
jalankan remoteapps layanan WS2008 TS dan biarkan klien ini http://www.thinomenon.com/downloads/thinrdc-0.2.8.rar
bekerja dengan baik
sumber
Anda dapat memanfaatkan fakta bahwa sesi pengguna penuh meluncurkan
userinit.exe
proses sementara sesi RemoteApp meluncurkanrdpshell.exe
proses. AppLocker dapat digunakan untuk melaranguserinit.exe
eksekusi oleh pengguna standar.sumber