Я нашел следующий вопрос с похожей предпосылкой, однако ответом на вопрос был вопрос, перефразированный как утверждение!
RemoteApp Запретить пользователю запуск удаленного рабочего стола
Как разрешить RemoteApp, но запретить удаленный рабочий стол? Чтобы разрешить удаленное приложение, мне, похоже, нужно добавить пользователей в группу «Пользователи удаленного рабочего стола». Это позволяет удаленный рабочий стол.
Я попытался использовать группу «Компьютеры веб-доступа к службам терминалов», однако это не дает им права на запуск RemoteApp.
Где находится конфигурация для отключения удаленного рабочего стола, при этом возможности RemoteApp остаются нетронутыми?
remote-desktop
windows-server-2008-r2
remoteapp
Бретт Аллен
источник
источник
Ответы:
Не существует официально санкционированного способа сделать это, потому что, по сути, функциональность TS RemoteApp просто использует существующий код удаленного рабочего стола. Вы можете сделать что-то глупое, например, использовать групповую политику, чтобы установить для оболочки пользователя значение «logoff.exe», чтобы в случае попытки доступа к рабочему столу компьютера его немедленно отключили. Любое приложение, которое использует общий диалог «Файл / Открыть», может быть использовано для получения командной строки или других программ, открытых на рабочем столе сервера.
Вам лучше убедиться, что вы следуете принципу наименьших привилегий и предоставляете своим пользователям TS RemoteApp столько прав, сколько им нужно для запуска предполагаемого программного обеспечения. Если они окажутся на рабочем столе сервера, их ограниченные права не позволят им причинить вред серверу.
источник
User Configuration/Policies/Administrative Templates/System/Custom User Interface
Лучше использовать «Политику управления приложениями» в настройках безопасности, чтобы разрешить только необходимые приложения или сценарии, если вы используете Windows 7 или Windows 2008 R2
источник
Это то, что я сделал, чтобы заблокировать рабочий стол, чтобы он был доступен только для администраторов сервера и именованной группы AD. Пользователи, которые не являются членами данной группы AD, получат сообщение о том, что им следует использовать RDWeb, а не рабочий стол / стандартный mstsc.
Добавьте следующую строку в
%windir%\system32\USRLOGON.CMD
Код VBScript (пожалуйста, добавьте вашу личную информацию в ниже <> записи)
источник
Запустите службу Remoteapps WS2008 TS в Mac с этим клиентом http://www.thinomenon.com/downloads/thinrdc-0.2.8.rar
работать нормально
источник
Вы можете воспользоваться тем, что полные пользовательские сеансы запускают
userinit.exe
процесс, а сеансы RemoteApp запускаютrdpshell.exe
процесс. AppLocker может использоваться для запретаuserinit.exe
выполнения стандартными пользователями.источник