none
Conceder instalação de programas a usuários sem torná-los adms RRS feed

  • Pergunta

  • Olá pessoal,


    Precisamos executar alguns programas do governo (CAIXA pra variar rsrs) e para isso o usuário precisa de privilégios de adm, do contrário não executa. A dúvida é: como conceder autorização p/ execução (e instalação) de programas a usuários sem necessariamente torná-los adms no domínio?

    quinta-feira, 5 de janeiro de 2023 18:25

Respostas

  • para colocar como admin local vc tera que ir no computador do usuario

    acesse com uma conta de admin local do computador va em gerenciador de dispositivo, usuarios e grupos, grupos, administradores. clica em adicionar o usuario dele do dominio na lista.

    ele so sera administrador desse computador, se ele logar no computador de outro usuario sera um usuario comum.

    sobre a permissao, creio que as pastas compartilhas estejam em um servidor e desde que as permissoes estejam corretas ele nao consegue alterar as permissoes.

    esse perfil administrador sera apenas no computador que ele usa

    • Marcado como Resposta Thiago Da Rold sexta-feira, 27 de janeiro de 2023 22:22
    quarta-feira, 18 de janeiro de 2023 14:33

Todas as Respostas

  • Olá Thiago,

    Esse sempre foi um grande problema de infra e segurança. Uma das saídas é tratar as permissões de todas os executáveis de dlls do programa, mas isso é muito trabalhoso.

    Outra opção é colocar o usuário como administrador apenas na máquina local e manter domain users no AD.

    Já utilizei em alguns projetos em clientes o https://www.policypak.com/, ele consegue tratar a GPO e criar uma lista de programas que podem ser executados por determinados usuários.

    Espero que ajude e qualquer coisa entre em contato.


    Vinicius Mozart || MVP - Cloud and Datacenter Management || vinicius.mozart@terra.com.br || https://www.wenz.com.br || www.wenzcursos.com.br


    sábado, 14 de janeiro de 2023 03:55
  • Olá Thiago!

    Basta você adicionar os usuários ao grupo PowerUsers.

    terça-feira, 17 de janeiro de 2023 01:16
  • Renan, não encontrei esse grupo aqui não, seria esse mesmo o nome?

    terça-feira, 17 de janeiro de 2023 18:00
  • É usuario avancado e isso é na maquina local… Vc nao precisa colocar o usuario como admin do dominio, apenas como admin local e ele sera admin apenas do pc que esta usando
    terça-feira, 17 de janeiro de 2023 18:09
  • Grato pela resposta xará, uma indagação final: fazendo isso o usuário local receberá poderes p/ alterar a estrutura de permissão das pastas compartilhadas? Pergunto pq é um risco que não posso correr..
    quarta-feira, 18 de janeiro de 2023 13:37
  • para colocar como admin local vc tera que ir no computador do usuario

    acesse com uma conta de admin local do computador va em gerenciador de dispositivo, usuarios e grupos, grupos, administradores. clica em adicionar o usuario dele do dominio na lista.

    ele so sera administrador desse computador, se ele logar no computador de outro usuario sera um usuario comum.

    sobre a permissao, creio que as pastas compartilhas estejam em um servidor e desde que as permissoes estejam corretas ele nao consegue alterar as permissoes.

    esse perfil administrador sera apenas no computador que ele usa

    • Marcado como Resposta Thiago Da Rold sexta-feira, 27 de janeiro de 2023 22:22
    quarta-feira, 18 de janeiro de 2023 14:33
  • PowerUsers é um grupo no ad ?
    terça-feira, 24 de janeiro de 2023 14:29
  • Thiago,

    Grato pelo atendimento, realmente deu certo.

    Uma dúvida adicional: nosso programa é executado no servidor via TS (acessamos, trabalhamos e quando fechamos o sistema a conexão é encerrada automaticamente).

    Problema: quero que outras pessoas (e não somente eu - eu sou o adm do domínio), possam atualizar o aludido sistema (o qual é acessado via TS, etc etc etc).

    Dúvida: como lograr êxito nisso sem torná-los adms no domínio do servidor?

    sexta-feira, 27 de janeiro de 2023 22:29
  • Existem várias maneiras de conceder autorização para execução e instalação de programas a usuários sem torná-los administradores no domínio, algumas delas incluem:

    Utilizar o GPO (Group Policy Object) para configurar as políticas de segurança do domínio e conceder permissões específicas para executar e instalar programas a usuários selecionados.

    Utilizar o UAC (User Account Control) para restringir as permissões de administrador para determinados programas, enquanto permitindo que os usuários sem privilégios de administrador possam executá-los com permissões elevadas.

    Utilizar o AppLocker para bloquear ou permitir a execução de programas específicos baseado em regras predefinidas.

    Utilizar a tecnologia de Controle de Acesso baseado em Identidade (Identity-Based Access Control) para conceder permissões a usuários específicos baseado em suas identidades, sem necessidade de elevar suas permissões para administrador.

    Utilizar o software de gerenciamento de direitos digitais (DRM) para controlar o acesso a programas e arquivos de acordo com as políticas de segurança definidas.

    Em geral, a melhor opção dependerá do seu cenário específico e das necessidades de segurança do seu ambiente.

    O comando RUNAS também funciona bem
    sábado, 28 de janeiro de 2023 01:39
  • qual seria o procedimento para atualizar esse sistema?

    substituir arquivos em uma pasta compartilhada?

    segunda-feira, 30 de janeiro de 2023 13:21
  • o procedimento é o acesso ao sistema.

    isso, substituir/subscrever/criar arquivos em pasta compartilhada.

    havendo atualização ele já coloca a disposição dos usuários p/ atualização.

    acontece que, cfe mencionei, ele só coloca a opção p/ mim enquanto adm do domínio.

    contudo, pretendo, colocar a disposição de mais usuários p/ que ela não fique concentrada só em minhas mãos.

    terça-feira, 31 de janeiro de 2023 11:30
  • Parece simples Cria um grupo no AD e adicione quem deseja permitir atualizar os arquivos na pasta compartilhada do sistema. Feito isso, na pasta compartilhada va em seguranca e adicione esse grupo que criou com a permissao de alteracao. Veja se os outros usuarios/grupos listados estao com a permissao correta, estando apenas o administrador no caso vc e as pessoas desse outro grupo terao permissao de alterar/atualizar a pasta do sistema.
    terça-feira, 31 de janeiro de 2023 18:28
  • Boa tarde.

    Você pode usar o programaApplication Compatibility Toolkit.

    Com ele você pode executar um programa especifico sem o usuário sem administrador do dominio ou do computador.

    Segue a dica

    Essa é uma dica que também funcionou no Windows 8.

     

    Quando possuímos um ambiente onde temos uma conta de administrador e outra para os usuários, pode haver um momento em instalamos um programa que sempre que é executado pede as permissões de administrador. a mensagem:

     

    "Controle de Conta de Usuário"

     Deseja permitir que o programa de um fornecedor desconhecido faça alterações neste computador?

     

     Isto pode se tornar inviável quando os usuários não possuem a senha ou uma conta com privilégios administrativos. então pesquisando no Google encontrei no fórum Technet da microsoft uma solução para Windows Vista, 7, ou Server 2008 que funcionou bem aqui no Windows 8.

     

     

    Se você é usuário do Windows Vista, 7, ou Server 2008, então já deve ter se deparado com o UAC. O propósito do UAC é melhorar a segurança no Windows, o que ele faz bem, mas ao custo da facilidade de uso.

     

    Existem muitos programas que precisam ser autorizados pelo UAC para que possam ser executados. Alguns usuários optam por desativar o UAC (o que NÃO é recomendável!), mas ao invés disso, que tal desativá-lo apenas para certos programas ao invés de desativá-lo por completo?

     

    Felizmente essa possibilidade existe e é recomendada pela própria Microsoft em Como usar o utilitário Administrador de compatibilidade no Windows

    • Primeiro, faça o download e instale o Application Compatibility Toolkit.
    • Encontre o ícone para o Compatibility Administrator (32-bit) ou Compatibility Administrator (64-bit), isso depende do aplicativo que você quer executarClique com o botão direito do mouse sobre ele e escolha Executar como administrador.
    • No painel do lado esquerdo, clique com o botão direito em database sob o item Custom Databases, selecione Create New e em seguida selecione Application Fix.
    • Digite o nome e as informações sobre o programa que você quer alterar e navegue até encontrar-lo e selecione-o. Clique em Next.
    • Clique em Next até chegar na tela Compatibility Fixes.
    • Na tela Compatibility Fixes, encontre o item RunAsInvoker e selecione-o.
    • Clique em Next em Matching Information, clique em Add File, e selecione outros aplicativos que fazem parte do diretório onde está o aplicativo que você que executar (esta opção é opcional).
    • Clique em Next e depois em Finish.
    • Selecione File e Save As. Salve o arquivo como app.sdb em um diretório fácil de encontrar.
    • Abra um prompt de comando apontando para o canto inferior esquerdo, clicando com o botão direito na visualização e clicando em Prompt de Comando ou Prompt de Comando (Administrador), para executar como administrador.
    • Execute o seguinte comando no prompt:
    • <caminho>\app.sdb
    • Onde <caminho> é o local onde você salvou o arquivo app.sdb. Por exemplo, se você o salvou no diretório C:\Windows, o comando ficaria assim:
    •  C:\Windows\app.sdb 
    • Você deve ver uma mensagem de confirmação.
    • E pronto! O Windows não irá mais invocar o UAC sempre que você executar o programa que você alterou.

    É recomendável usar este método, apesar de aparentemente ser mais trabalhoso, do que desativar completamente o UAC.

     

    fonte: http://social.technet.microsoft.com/Forums/pt-BR/winsrv2008pt/thread/997700d8-6511-4bea-899b-230f336fb60e/



    Fazzani - MCP, MCSA, MCTS-ISA,VISTA

    quinta-feira, 2 de fevereiro de 2023 15:31
  • Para conceder autorização para execução e instalação de programas específicos a usuários sem conceder-lhes privilégios de administrador de domínio, você pode seguir os seguintes passos:

    Crie um grupo local: Abra o Gerenciador de Serviços de Diretório e crie um novo grupo local na área de trabalho.

    Adicione usuários ao grupo: Adicione os usuários que precisam ter autorização para executar o programa a esse grupo local.

    Defina permissões para o grupo: Navegue até o local de instalação do programa e clique com o botão direito do mouse na pasta. Selecione "Propriedades" e vá para a guia "Segurança". Adicione o grupo criado anteriormente e defina as permissões de leitura, execução e instalação.

    Conceda permissões de registro: Alguns programas podem precisar de permissões de registro para funcionar corretamente. Para concedê-las, você pode usar o Editor de Registro (regedit) e conceder permissões de leitura, escrita e modificação ao grupo criado.
    quinta-feira, 2 de fevereiro de 2023 16:38