グループポリシーでのデバイス制御|試験問題作成委員会の独り言 忍者ブログ

[PR]

×

[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。

グループポリシーでのデバイス制御

グループポリシーだけでは完全な外部記憶媒体のデバイス制御は難しい。

 

(質問)

グループポリシーでのデバイス制御について

 

お世話になります。初めて質問させて頂きます。

 

テスト環境にてグループポリシーの適用をテストしておりましたが設定がうまくいかず、

以下のスレッドを参照しましたが別の部分で不明な点がありましたのでご質問させてください。

 

http://social.technet.microsoft.com/Forums/ja-JP/activedirectoryja/thread/f68ce1ec-a0b3-4eae-b274-67e76f5ae1a1

http://social.technet.microsoft.com/forums/ja-JP/activedirectoryja/thread/28c234b4-9457-42f0-954a-6d9827471574/

 

当方のデバイス制御を行おうとしている環境は以下の様になっています。

 

サーバ:Windows2003R2 StandardEdition(機能レベル:Windows2000混在)※ドメイン環境

クライアント:WindowsXP/Vista/7

 

[質問]

1.クライアントがWindows2000/XPの場合「コンピュータの構成」で管理することができ、「ユーザーの構成」で管理できるのはWindowsVista/7以降とありますが、サーバーの機能レベル上げる、またはサーバを2008にするなどして、ユーザー単位でポリシー設定をすることは可能でしょうか。それとも、サーバーに関わらず、クライアントが2000/XPであれば、やはりユーザー単位ではできないのでしょうか。

 

2.グループポリシーがクライアントに適用された場合、ネットワークが切断した状態ではポリシーは適用されるのでしょうか。切断された状態でもデバイス制御が効いている。という環境にしたいです。

 

3.グループポリシーの適用タイミングについて、「コンピュータの構成」は起動時、「ユーザーの構成」はログオン時、以降は約90分間隔とありますが、ポリシーの内容が変わらなくてもこの間隔でクライアントのレジストリが書き換わるのでしょうか。クライアントの挙動に、レスポンスなど、なにか変化が起こりますでしょうか。

 

宜しくお願い致します。


---------------------------------- 

(わかる範囲で調べた結果)

Windows XPUSB制御のポリシーは以下レジストリ値をみる。コンピュータ単位のみ対象になる。

(1)USBメモリを禁止

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
値の名前 Start
REG_DWORD
3(使用を許可)/4(使用を禁止)

 

(2)USBメモリへの書き込みを禁止

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\StorageDevicePolicies

StorageDevicePoliciesキーがない場合、キーを新規に作成する)
値の名前 WriteProtect
REG_DWORD
1

 

Vista以降は

・[コンピュータの構成]-[管理テンプレート]-[システム]-[リムーバブル記憶域へのアクセス]
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\

RemovableStorageDevices\{53f5630b-b6bf-11d0-94f2-00a0c91efb8b}! Deny_Write

コンピュータのみに設定

 

・[ユーザーの構成]-[管理テンプレート]-[システム]-[リムーバブル記憶域へのアクセス]

HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\

RemovableStorageDevices\{53f5630b-b6bf-11d0-94f2-00a0c91efb8b}! Deny_Write

ユーザーのみに設定

 

(参考ページ)

http://news.livedoor.com/article/detail/3848807/

 

また、

情報漏えい対策ガド(Windows Server 2003編)

3.2 リムーバブル記憶装置がインストールされていない場合P18
該当のリムーバブル記憶装置を禁止するポリシーにスタートアップで、スタートアップスクリプト「BlockRmStor.wsf /D:Everyone /Q」を追加すると(P20P24参照)確かに、スタートアップでリムーバブル記憶装置をインストールきなくなる。しかし、このスタートアップスクリプトを追加し「SD記憶域カード」使用禁止のポリシーをリンクすると、クライアントのアプリケーションログに、「SD記憶域カード」に関するものと思われるエラーがでる。SD記憶域カード」については使用禁止にはできない。

 このSD記憶域カード」に関するアプリケーションログにエラーが出るとWindows XP SP3 をインストールする際にエラーがでる。このXP SP3インストールエラー回避方法についてはしたの個人の方のブログで紹介されている

解決方法 Windows XP SP3 インストール時の失敗-ねこ鯖 nekoserver 鯖缶はたいへんだニャーの巻

http://social.technet.microsoft.com/Forums/ja-JP/activedirectoryja/thread/7f455507-ed77-4889-a1b9-6c55fcc3bc52

 

拍手[0回]

PR

コメント

お名前
タイトル
文字色
メールアドレス
URL
コメント
パスワード Vodafone絵文字 i-mode絵文字 Ezweb絵文字

トラックバック

プロフィール

HN:
試験問題作成委員会
性別:
男性

カレンダー

10 2024/11 12
S M T W T F S
1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30

カウンター

最新コメント

[10/17 バーバリー]
[07/25 NONAME]
[05/18 試験問題作成委員会]
[05/18 通りすがりん]
[05/18 試験問題作成委員会]
[05/18 通りすがりん]
[05/16 通りすがりん]
[05/14 通りすがりん]
[05/13 試験問題作成委員会]
[05/13 通りすがりん]

最新トラックバック

ブログ内検索

忍者画像RSS

忍者AdMax

フリーエリア