KPDozer

Symantec Endpoint Protection

В этой теме 7 сообщений

Добрый день. Необходима помощь в решение следующего вопроса:

Необходимо так сделать, чтобы группа «Пользователи» не могла взаимодействовать с клиентом, а в случае входа на компьютер «Администратора» такая возможность была. Как это сделать вручную я знаю. Но хотелось бы внедрить взаимодействие с Active Directory.

Что делаю:

Импортирую структуру подразделения из AD + синхронизация по расписанию.

Вижу, что импортируются и пользователи и компьютеры AD. Клиенты подключаются в режиме "компьютера", что мне не нужно. Переключить в режим "пользователя" не получается (тоже знаю почему – править Organizational Units нельзя).

Тогда возникает вопрос:

Зачем импортируются пользователи?

Продолжаю дальше:

Копирую клиента из подразделения AD в группу SEMP и перевожу в режим "пользователя". Все бы хорошо, но как только на компьютер заходит любой другой пользователь домена, клиент переходит в режим "компьютера" и попадает снова в подразделение Active Directory.

Как решить эту проблему? Вероятно у меня не тот подход?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Копирую клиента из подразделения AD в группу SEMP и перевожу в режим "пользователя". Все бы хорошо, но как только на компьютер заходит любой другой пользователь домена, клиент переходит в режим "компьютера" и попадает снова в подразделение Active Directory.

Как решить эту проблему? Вероятно у меня не тот подход?

С разделом документации по Пользовательскому режиму ознакомились внимательно? Пользователь, под которым заходит другой пользователь добавлена в группу SEPM также и она переведена в Пользовательсктй режим?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
С разделом документации по Пользовательскому режиму ознакомились внимательно? Пользователь, под которым заходит другой пользователь добавлена в группу SEPM также и она переведена в Пользовательсктй режим?

Это теперь мой любимый раздел :rolleyes:. Пользователь под которым заходит другой человек не скопирован в группу SEPM. Но ведь он есть в подразделении и к нему применяются нужные мне политики. Не перемещать же мне всех пользователей в группу SEPM. Вот мой "комикс".

SEPM.gif

post-5523-1237549896_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

KPDozer если Вы хотите раздавать политики именно по пользователям, то если я не ошибаюсь, вам необходимо именно пользователей скопировать в Группы SEPM и для этих групп применить политики: для Администраторов одни, для Пользователей - другие

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Нашел решение для таких чайников как я. ))) Опишу практические результаты чуть позже. Сегодня занимаюсь экспериментами и теорией.

Копирование пользователей не помогает (даже всех), активен все равно "компьютер" в подразделении.

Вообще в документации сказано что "режим компьютера" всегда имеет приоритет перед "режимом пользователя".

В моем импортированном подразделении содержаться и пользователи и компьютеры, SEMP всегда отдаст приоритет "режиму компьютер". Соответсвенно все импортированные пользователи всегда неактивны даже если скопированы в группу SEPM.

Моя логика обобщает это так:

При подключениие клиента, SEMP из своего списка клиентов (в моем случае это импортированное подразделение из AD) ищет компьютер клиента и если находит переводит его в "режим компьютера". Если имя компьютера не найдено ищется имя пользователя и при нахождении такового клиент переводится в "режим пользователя".

Поэтому на данный момент решение для меня видется таким:

В Active Directory необходимо разделить пользователей и компьютеры, переместить их в разные подветки. После чего импортировать всех пользователей в SEPM и присвоить им политики. А вот компьютеры импортировать только те у которых необходим "режим компьютера" (например серверы терминалов).

Возможно я не прав, но похожая тема уже поднималась на Symantec, где автор темы как попугай повторял :) :

Active Directory import completely useless

Не хотелось бы в это верить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Все как я и предполагал. Разделил в AD пользователей и компьютеры. Из AD теперь импортируются все пользователи, а компьютеры только те, для которых необходим "режим компьютера". :P

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

KPDozer рад что все заработало и спасибо что отписались - ваш опыт уверен пригодится и другим, а возможность применять различные политики Антивируса в зависимости от текущего пользователя является одной из интересных и уникальных функций SEP

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS