Перейти к содержанию

Политики с разными параметрами


Рекомендуемые сообщения

Доброго всем.

Не понимаю как сделать. 

Дано:

Структура групп

Управляемые устройства

              Наша компания

                      Компьютеры

                                 Отдел А

                                 Отдел Б

                      Серверы

                                  RDS

                                  Контроллеры домена

                                  Прочие серверы

 

На самый верхний уровень (управляемые устройства) действует пока только одна политика - "Kaspersky Endpoint Security для Windows (12.1.0)", что была создана по умолчанию, мастером первичной настройки. В этой политике я немного подправил параметры, что-то сделал принудительно, что-то просто изменил по своему усмотрению

 

Задача 1.

В политике задан пароль защиты приложения. Чтобы ни кто не зная пароля не смог закрыть антивирус, удалить его или поменять настройки.

Нужно чтобы эта политика влияла на Отдел А и Отдел Б (сейчас так и есть - наследуется подгруппами от родительской), но для Отдела Б нужно задать другой пароль защиты, отличный от того что задан сейчас! Этому отделу можно приостанавливать защиту в производственных целях. Я не понимаю, если создать еще одну политику с другим паролем, то она не перекрывает значение пароля заданного изначально (т.к. принудительно первое значение), да и написано в документации что для группу может быть активна только одна политика! И я сейчас читаю про работу с профилями политики, но не понимаю логики, так как профили вроде как активируются по некоему условию! А у меня условия нет, просто надо на группу Б применить все тоже самое только с другим паролем

 

Задача 2.

Почти похожа на задачу 1. Мне надо теперь разворачивать антивирус на моих терминальных серверах (Windows Server 2019). Сейчас в политике что создана по умолчанию, параметр Интерфейса=С полным интерфейсом. Так нужно для всех ПК и серверов, кроме RDS. Опять же как сделать отдельную политику или профиль, чтобы на RDS антивирус работал но с параметром интерфейса=без интерфейса? Пользователям RDS ни к чему видеть вообще антивирус.

Прошу подсказать как правильно.

Спасибо.

Изменено пользователем DeniTornado
Ссылка на сообщение
Поделиться на другие сайты

Хм.. С паролем кажется догнал. Сделал все таки профиль политики. В нем сделал значение пароля принудительно и задал новый пароль. Условие активации сделал по тегу (я назначаю теги своих защищаемым узлам) - вроде получилось!

Наверное с RDS-ами надо так же.....

Ссылка на сообщение
Поделиться на другие сайты

Можно поиграться с галочкой Наследовать, но политик будет больше и все их придется администрировать.

Но про профили также вам не нужно забывать

Изменено пользователем oit
Ссылка на сообщение
Поделиться на другие сайты
12 часов назад, DeniTornado сказал:

но для Отдела Б нужно задать другой пароль защиты, отличный от того что задан сейчас! Этому отделу можно приостанавливать защиту в производственных целях.

Для этих целей можно не использовать профили, а в разделе интерфейса паролей добавить пользователя ДОМЕНА с необходимыми правами, указав им свой пароль и выдать его группе Б (и не говорить группе А). Однако пользователь будет глобальный и сможет отключать политику не только в Б но и А группе устройств (если мы говорим о глобальной политике), такие записи удобно выдавать тех. персоналу что занимается обслуживанием устройств.

 

Ели это не приемлемо то лучше все же создать отдельного пользователя с ограниченными правами в профиле политик, не забыв при этом указать пароль для KLAdmin.

вообще наверно не рекомендуется давать пароль от пользователя KLAdmin кому то кроме администраторов KSC

 

со второй задачей RDP наверно выбранный вами вариант с профилем и активацией по тегу - лучшее решение

так как таких устройств значительно меньше чем рабочих станций, и их проще назначить вручную.

 

Ссылка на сообщение
Поделиться на другие сайты
  • 2 weeks later...

СПАСИБО

Сообщение от модератора kmscom
На форуме запрещено: 
15.    Писать сообщения/называть темы только заглавным регистром букв.

 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • YURIDV
      От YURIDV
      Приветствую
      Имеется KSC 14.2.0.26967 и KES 12.2.0
      В KSC созданы 4 группы, у каждой группы свои персональные политики (наследования политик нет)(мастер политики нет)(политики не конвертированные сразу создавались чистые для 12.2)
      Группа 1 - 3 ПК
      Группа 2 - 3 ПК
      Группа 3 - 21 ПК
      Группа 4 - 11 ПК
       
      Необходимо включить логирование Подключения/Отключения устройств

      Казалось бы всё просто, выбираем нужный параметр указываем хранить в базе 30 дней, жмем везде применить, политика успешно применяется на всех ПК но по факту параметр игнорируется и если открыть вновь политику значение сброшено по умолчанию на "Не хранить".
      Проблема только в группах 3 и 4 там где много ПК в группе 1 и 2 всё применяется.
    • sol1211
      От sol1211
      Добрый день! 
       
      Столкнулись с проблемой при создании политики для Windows. Создаём политику, убираем галочку "Наследовать параметры родительской политики". В родительской политики снимаем галочку "Обеспечит принудительное наследование ....", применяем, сохраняем. Спустя время обе галочки в обеих политиках проставляются самостоятельно. И так по несколько раз в день. Как и куда копать, чтобы параметры политик не изменялись произваольно?
    • Tyson
      От Tyson
      Ситуация: В распоряжении несколько серверов KSC с индивидуальными настройками политик. Один из серверов вышел из строя с концами, все что от него осталось это разве что жесткие диски с данными, а новый сервер пока поставить возможности нет. Хотел переместить всех "неуправляемых" пользователей на другой сервер, но настраивать политики и задачи заново довольно муторно. Порылся в файлах бэкапа, но к сожалению ничего похожего на политику не смог найти. Вопрос: Могу ли я как-нибудь из файлов бывшего сервера или его бэкапа вытащить политики и воткнуть их в нужный мне сервер? Если да, то расскажите пожалуйста как их найти и что нужно сделать чтобы корректно ввести их в нужный сервер. 
    • SnakeEyes
      От SnakeEyes
      Не нашёл грамотной информации о добавлении исключений в политику KES (контроль приложений). Рекомендуется добавлять метаданные, хэши, маски. Не ясно как работают правила, если выбрано правило разрешённых - работает ли правило запрещённых приложений, если работает правило разрешённых, исключения используются как запрет или нет? (в таком случае они не имеют смысла, т.к. все кроме доверенных будут автоматически запрещены).
      Меня интересует где мне посмотреть конкретные данные файла чтобы KES его не трогал и не ругался.


    • AndZhu
      От AndZhu
      Здравствуйте. Хотел уточнить один момент.
      Есть главный сервер ksc 13 и есть несколько подчиненных серверов (ksc 12 и 13).
      Были созданы политики на главном сервере и успешно распространены по всем подчиненным серверам.
      Но проблема в том, что за подчиненными серверами следят другие специалисты, которые настроили политики каждый по своему.  
      Поэтому возникает вопрос: как можно дать им возможность использовать свои политики? Просмотрел об этом везде, где смог и не нашёл точной информации. 
      Понимаю, что с главного сервера политики распространяются автоматом. Но можно ли как то отключить распространение политик от главного сервера и дать возможность подчиненным серверам выставлять свои политики?
×
×
  • Создать...