Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Системный администратор - секреты мастерства: подключение оборудования из профиля с ограниченными правам


На днях дружественная бригада системных администраторов подкинула мне следующую задачку:

Имеется сеть, управляемая удаленно. Все проблемы пользователей на рабочих станциях решаются при помощи RAdmin, DameWare или иных средств удаленного доступа. В целях обеспечения безопасности, права пользователей ограничены, поэтому ни ПО устанавливать, ни новые устройства подключать они не могут. В дальнем офисе отсутствуют какие-либо технические специалисты. Максимум, на что способен персонал - подключить USB-кабель.

И вот в удаленный офис привозят новый принтер, который нужно срочно поставить на одну из машин и открыть к нему общий доступ по сети. Сделать это нужно как можно быстрее, и при этом соблюсти важное условие: на машине, на которую ставят принтер, открыт сеанс пользователя с ограниченными правами, но его по ряду причин завершать нельзя.

Вопрос: как подключить принтер и дать к нему общий сетевой доступ, не завершая сеанса пользователя с ограниченными правами, если вы знаете пароль локального администратора?

Вот какие решения были найдены в процессе обсуждения задачи. Сразу оговорюсь, я не претендую на авторство - решения нашли и без меня.

Способ первый:
Открываете Пуск - Панель управления - Принтеры и факсы и создаете ярлык на оснастку “Добавить принтер”. Для ясности назовем ярлык Add_printer.lnk и скопируем его в папку C:\TEMP. В принципе, можно ничего никуда не копировать, просто не хочется набивать длинные пути к папке с профилем пользователя.

Далее находим файл cmd.exe (как правило C:\windows\system32), реализующий сеанс доступа с консоли (командную стоку), Щелкаем по нему правой кнопкой и открываем его при помощи команды “Запустить от имени…” (Run As…) из контекстного меню. В открывшемся окне вводим имя и пароль локального администратора и - вуаля, перед нами сеанс доступа с консоли с правами администратора. Теперь все действия, выполняемые из сеанса командной строки, будут происходить от имени локального админа и, следовательно, не будут ничем ограничиваться (за некоторыми исключениями).

Теперь нам осталось лишь открыть оснастку добавления принтера, воспользовавшись имеющимися привилегиями. Идем в папку C:\TEMP и открываем ярлык Add-printer.lnk Для этого просто даем команду C:\TEMP\Add_printer.lnk Открывшийся диалог добавления принтера запущен с правами администратора; с его помощью вы сможете добавить принтер и организовать к нему общий доступ.

Вот и все. Теперь, допустим, вам нужно поменять какие-либо настройки этого принтера: сетевое имя, права доступа, настройки качества печати и др. Для этого необходимо создать ярлык к нужному принтеру и далее открыть его с правами администратора, как было описано выше.

Способ второй:
Создаем ярлык к оснастке добавления принтера. Затем находим файл iexplore.exe (стандартный Internet Explorer) и запускаем его при помощи команды “Запустить от имени…” (Run As…) из контекстного меню. Открывшийся Internet Explorer работает с правами локального администратора. Откроем с его помощью ярлык, созданный нами ранее и получим возможность установить принтер.

Как вы понимаете, описанные выше способы годятся не только для управления принтерами. Открывая те или иные программы или ярлыки к ним от имени локального или доменного администратора, вы можете управлять пользовательским компьютером, не покидая его сеанса.

Помимо удобства, это таит в себе угрозу безопасности. Если в руки опытного пользователя попадет пароль локального администратора, он может сделать много чего интересного, что вам не понравилось бы. Конечно, при помощи доменной политики вы можете запретить выполнение команды “Запустить от имени…” (Run As…), но это свяжет руки вам.

Для решения этой проблемы предлагаю воспользоваться механизмом Logon- и Logoff-скриптов и написать скрипт, устанавливающий нужный вам пароль локального администратора, как только пользователь регистрируется в сети или выходит из нее. Своевременно меняя пароль, вы застрахуете себя от многих неожиданностей и обеспечите единство паролей локального администратора на машинах по всей сети.

Удачи!


В феврале 2009 вышла моя книга "Обслуживание ИТ-инфраструктуры: бизнес с нуля", посвященная построению собственного бизнеса в сфере администрирования и технической поддержки. Вы можете можете уже сейчас заказать PDF-версию книги и немедленно получить ее .

*ЩЕЛКНИТЕ ЗДЕСЬ, ЧТОБЫ ПОЛУЧИТЬ КНИГУ ПРЯМО СЕЙЧАС*

 


В избранное