Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Доброго всем.

Не понимаю как сделать. 

Дано:

Структура групп

Управляемые устройства

              Наша компания

                      Компьютеры

                                 Отдел А

                                 Отдел Б

                      Серверы

                                  RDS

                                  Контроллеры домена

                                  Прочие серверы

 

На самый верхний уровень (управляемые устройства) действует пока только одна политика - "Kaspersky Endpoint Security для Windows (12.1.0)", что была создана по умолчанию, мастером первичной настройки. В этой политике я немного подправил параметры, что-то сделал принудительно, что-то просто изменил по своему усмотрению

 

Задача 1.

В политике задан пароль защиты приложения. Чтобы ни кто не зная пароля не смог закрыть антивирус, удалить его или поменять настройки.

Нужно чтобы эта политика влияла на Отдел А и Отдел Б (сейчас так и есть - наследуется подгруппами от родительской), но для Отдела Б нужно задать другой пароль защиты, отличный от того что задан сейчас! Этому отделу можно приостанавливать защиту в производственных целях. Я не понимаю, если создать еще одну политику с другим паролем, то она не перекрывает значение пароля заданного изначально (т.к. принудительно первое значение), да и написано в документации что для группу может быть активна только одна политика! И я сейчас читаю про работу с профилями политики, но не понимаю логики, так как профили вроде как активируются по некоему условию! А у меня условия нет, просто надо на группу Б применить все тоже самое только с другим паролем

 

Задача 2.

Почти похожа на задачу 1. Мне надо теперь разворачивать антивирус на моих терминальных серверах (Windows Server 2019). Сейчас в политике что создана по умолчанию, параметр Интерфейса=С полным интерфейсом. Так нужно для всех ПК и серверов, кроме RDS. Опять же как сделать отдельную политику или профиль, чтобы на RDS антивирус работал но с параметром интерфейса=без интерфейса? Пользователям RDS ни к чему видеть вообще антивирус.

Прошу подсказать как правильно.

Спасибо.

Изменено пользователем DeniTornado
Опубликовано

Хм.. С паролем кажется догнал. Сделал все таки профиль политики. В нем сделал значение пароля принудительно и задал новый пароль. Условие активации сделал по тегу (я назначаю теги своих защищаемым узлам) - вроде получилось!

Наверное с RDS-ами надо так же.....

Опубликовано (изменено)

Можно поиграться с галочкой Наследовать, но политик будет больше и все их придется администрировать.

Но про профили также вам не нужно забывать

Изменено пользователем oit
Опубликовано
12 часов назад, DeniTornado сказал:

но для Отдела Б нужно задать другой пароль защиты, отличный от того что задан сейчас! Этому отделу можно приостанавливать защиту в производственных целях.

Для этих целей можно не использовать профили, а в разделе интерфейса паролей добавить пользователя ДОМЕНА с необходимыми правами, указав им свой пароль и выдать его группе Б (и не говорить группе А). Однако пользователь будет глобальный и сможет отключать политику не только в Б но и А группе устройств (если мы говорим о глобальной политике), такие записи удобно выдавать тех. персоналу что занимается обслуживанием устройств.

 

Ели это не приемлемо то лучше все же создать отдельного пользователя с ограниченными правами в профиле политик, не забыв при этом указать пароль для KLAdmin.

вообще наверно не рекомендуется давать пароль от пользователя KLAdmin кому то кроме администраторов KSC

 

со второй задачей RDP наверно выбранный вами вариант с профилем и активацией по тегу - лучшее решение

так как таких устройств значительно меньше чем рабочих станций, и их проще назначить вручную.

 

  • 2 недели спустя...
Опубликовано

СПАСИБО

Сообщение от модератора kmscom
На форуме запрещено: 
15.    Писать сообщения/называть темы только заглавным регистром букв.

 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • MicroSkittles
      Автор MicroSkittles
      Добрый день. В предприятии имеется сервер KSC 14. Данный сервер в домене, мне все доступы выданы на мою доменную учетку. Я могу делать всё на сервере, кроме редактирования политик, при открытии все компоненты серые. Что еще можно посмотреть, может сталкивался кто? так же мне выдана группа KLAdmins на мою доменную учетку.
       
       





    • YURIDV
      Автор YURIDV
      Приветствую
      Имеется KSC 14.2.0.26967 и KES 12.2.0
      В KSC созданы 4 группы, у каждой группы свои персональные политики (наследования политик нет)(мастер политики нет)(политики не конвертированные сразу создавались чистые для 12.2)
      Группа 1 - 3 ПК
      Группа 2 - 3 ПК
      Группа 3 - 21 ПК
      Группа 4 - 11 ПК
       
      Необходимо включить логирование Подключения/Отключения устройств

      Казалось бы всё просто, выбираем нужный параметр указываем хранить в базе 30 дней, жмем везде применить, политика успешно применяется на всех ПК но по факту параметр игнорируется и если открыть вновь политику значение сброшено по умолчанию на "Не хранить".
      Проблема только в группах 3 и 4 там где много ПК в группе 1 и 2 всё применяется.
    • sol1211
      Автор sol1211
      Добрый день! 
       
      Столкнулись с проблемой при создании политики для Windows. Создаём политику, убираем галочку "Наследовать параметры родительской политики". В родительской политики снимаем галочку "Обеспечит принудительное наследование ....", применяем, сохраняем. Спустя время обе галочки в обеих политиках проставляются самостоятельно. И так по несколько раз в день. Как и куда копать, чтобы параметры политик не изменялись произваольно?
    • Tyson
      Автор Tyson
      Ситуация: В распоряжении несколько серверов KSC с индивидуальными настройками политик. Один из серверов вышел из строя с концами, все что от него осталось это разве что жесткие диски с данными, а новый сервер пока поставить возможности нет. Хотел переместить всех "неуправляемых" пользователей на другой сервер, но настраивать политики и задачи заново довольно муторно. Порылся в файлах бэкапа, но к сожалению ничего похожего на политику не смог найти. Вопрос: Могу ли я как-нибудь из файлов бывшего сервера или его бэкапа вытащить политики и воткнуть их в нужный мне сервер? Если да, то расскажите пожалуйста как их найти и что нужно сделать чтобы корректно ввести их в нужный сервер. 
    • SnakeEyes
      Автор SnakeEyes
      Не нашёл грамотной информации о добавлении исключений в политику KES (контроль приложений). Рекомендуется добавлять метаданные, хэши, маски. Не ясно как работают правила, если выбрано правило разрешённых - работает ли правило запрещённых приложений, если работает правило разрешённых, исключения используются как запрет или нет? (в таком случае они не имеют смысла, т.к. все кроме доверенных будут автоматически запрещены).
      Меня интересует где мне посмотреть конкретные данные файла чтобы KES его не трогал и не ругался.


×
×
  • Создать...