Как забрать права локального администратора у пользователей через GPO
Главная уязвимость корпоративной сети — пользователи-администраторы
Когда обычные офисные сотрудники работают под учетными записями с правами локального Администратора, они бесконтрольно устанавливают сторонние программы, игры, тулбары браузеров, отключают антивирус и случайно запускают трояны-шифровальщики, заражающие всю локальную сеть.
Сравнение прав доступа:
| Возможность | Стандартный пользователь (User) | Локальный Администратор (Admin) |
|---|---|---|
| Запуск офисных программ и 1С | Разрешено | Разрешено |
| Установка драйверов и системных служб | Заблокировано (Запрос UAC) | Разрешено без ограничений |
| Остановка корпоративного антивируса | Заблокировано | Разрешено |
| Заражение системных файлов Windows | Изолировано в рамках профиля | Полная компрометация операционной системы |
Пошаговое ограничение прав пользователей через Restricted Groups
С помощью групповой политики Ограниченные группы (Restricted Groups) мы принудительно очистим локальную группу «Администраторы» на всех рабочих станциях домена, оставив там только системных администраторов.
Шаг 1. Создание политики очистки локальных администраторов
- Откройте консоль
gpmc.msc→ создайте политикуGPO_Restricted_Local_Admins. - Привяжите ее к подразделению (OU) с компьютерами пользователей.
- Нажмите Изменить (Edit) и перейдите:
Конфигурация компьютера → Политики → Параметры безопасности → Ограниченные группы
(Computer Configuration → Policies → Windows Settings → Security Settings → Restricted Groups).
Шаг 2. Задание доверенного состава группы Администраторы
- Кликните правой кнопкой мыши по пустому полю → Добавить группу (Add Group).
- Введите точное имя группы:
Администраторы(илиAdministratorsдля англоязычных систем). - В поле «Члены этой группы» (Members of this group) добавьте ТОЛЬКО:
Администратор(локальный встроенный аккаунт)COMPANY\Администраторы домена(Domain Admins)COMPANY\IT_Support_Group(Группа технической поддержки)
- Нажмите Применить и ОК.
Шаг 3. Настройка жесткого поведения Контроля учетных записей (UAC)
Чтобы пользователи не могли обойти запреты, перейдите в: Параметры безопасности → Локальные политики → Параметры безопасности:
Контроль учетных записей: поведение запроса на повышение прав для обычных пользователей:
-> Установить: «Автоматически отклонять запросы на повышение прав» (Automatically deny elevation requests).Результат: Теперь при любой попытке скачать и запустить установщик setup.exe система мгновенно заблокирует запуск без возможности ввода пароля.
Частые вопросы (FAQ)
Что делать, если старой бухгалтерской программе требуются права администратора?
Не возвращайте пользователю полные права админа. Выдайте права 'Полный доступ' (Modify/Write) только на конкретную папку программы в C:\Program Files\ и соответствующую ветку в реестре HKEY_LOCAL_MACHINE\SOFTWARE.
Как временно дать права администратора одному сотруднику для командировки?
Используйте инструмент Microsoft LAPS: сгенерируйте временный пароль локального администратора с автоматическим истечением срока действия через 24 часа.
Удалит ли Restricted Groups пользователей, добавленных в админы вручную?
Да. При следующем обновлении групповой политики (gpupdate) политика Restricted Groups жестко удалит всех лишних пользователей из локальной группы Administrators.
Как разрешить пользователям устанавливать принтеры без прав администратора?
Включите в GPO политику: 'Ограничения Point and Print' и разрешите установку драйверов печати с доверенных корпоративных принт-серверов.