Домашний доктор для вашего ПК - [45]

Шрифт
Интервал

Отказать во входе в качестве службы

Определяет, каким учетным записям запрещается регистрировать процесс в качестве службы. Эта политика отменяет политику «Вход в качестве службы», если учетная запись пользователя контролируется обеими политиками. По умолчанию: не определен.

Отклонить локальный вход

Определяет, каким пользователям запрещается вход в систему на данном компьютере. Эта политика отменяет политику «Локальный вход в систему», если учетная запись пользователя контролируется обеими политиками. По умолчанию: не определен.

Запретить вход в систему через службу терминалов

Определяет, каким пользователям и группам запрещается входить в систему в качестве клиента служб терминалов. По умолчанию: не определен. Следует обратить особое внимание на то, что этот параметр не действует на компьютерах Windows 2000 без пакета обновления Service Pack 2.

Разрешение доверия к учетным записям компьютеров и пользователей при делегировании Определяет, какие пользователи могут устанавливать атрибут Доверен для делегирования для объекта «Пользователь» или «Компьютер». Пользователь или объект, наделенный данной привилегией, должен иметь право записи во флаги управления учетной записью объекта «Пользователь» или «Компьютер». Серверный процесс, который работает на компьютере (или в контексте пользователя), доверенном для делегирования, может получать доступ к ресурсам другого компьютера, используя делегированные учетные данные клиента, при условии, что для учетной записи клиента не установлен флаг управления «Учетная запись не может быть делегирована». Данное право пользователя определено в объекте групповой политики стандартного контролера домена, а также в локальной политике безопасности рабочих станций и серверов. По умолчанию: «Администраторы» на контроллерах доменов. Неправильное употребление этой привилегии или параметра «Доверен для делегирования» может сделать сеть уязвимой для атак, в которых «троянские кони» выдают себя за входящих клиентов и используют их учетные данные для доступа к сетевым ресурсам.

Принудительное удаленное завершение работы

Определяет, каким пользователям разрешено завершать работу компьютера из удаленного узла сети. Данное право пользователя определено в объекте групповой политики стандартного контролера домена, а также в локальной политике безопасности рабочих станций и серверов. По умолчанию:

• на рабочих станциях и серверах: «Администраторы»;

• на контроллерах домена: «Администраторы», «Операторы сервера».

Создание журналов безопасности

Определяет, какие учетные записи могут быть использованы процессом для добавления записей в журнал безопасности. Журнал безопасности используется для отслеживания попыток несанкционированного доступа в систему. По умолчанию: «Локальная система».

Увеличение приоритета диспетчирования

Определяет, какие учетные записи могут использовать процесс, обладающий разрешением

«Запись свойства» для доступа к другому процессу, с целью повысить назначенный последнему приоритет выполнения. Пользователь, обладающий этой привилегией, может изменять приоритет планирования процесса в окне диспетчера задач. По умолчанию:

«Администраторы».

Загрузка и выгрузка драйверов устройств

Определяет, какие пользователи могут динамически загружать и выгружать драйверы устройств. Эта привилегия необходима для установки драйверов устройств Plug and Play. По умолчанию: «Администраторы».

Закрепление страниц в памяти

Определяет, какие учетные записи могут использовать процесс для хранения данных в физической памяти, избегая подкачки страниц в виртуальную память на диск. Применение этой привилегии может существенно сказаться на системной производительности, поскольку приводит к уменьшению объема свободной оперативной памяти. По умолчанию: не определен.

Вход в качестве пакетного задания

Позволяет пользователю входить в систему с помощью средства обработки пакетных заданий. Например, если пользователь инициирует задание с помощью планировщика заданий, планировщик обеспечивает ему вход в систему как пакетному пользователю, а не как интерактивному. По умолчанию: «Локальная система».

Следует обратить особое внимание на то, что в системах Windows 2000 Server, Windows 2000 Professional и Windows XP Professional планировщик заданий автоматически предоставляет это право как обязательное.

Вход в качестве службы

Определяет, какие учетные записи служб могут зарегистрировать процесс в качестве службы.

По умолчанию: не определен.

Локальный вход в систему

Определяет, какие пользователи могут входить в систему на данном компьютере.

По умолчанию:

• на рабочих станциях и серверах: «Администраторы», «Операторы архива», «Опытные пользователи», «Пользователи» и «Гость»;

• на контроллерах домена: «Операторы учета», «Администраторы», «Операторы архива» и «Операторы печати».

Управление аудитом и журналом безопасности

Определяет, какие пользователи могут задавать параметры аудита доступа к объектам для отдельных ресурсов, таких как файлы, объекты Active Directory и разделы реестра. Эта политика не позволяет пользователю включать аудит доступа к файлам и объектам в целом.