Encontré la siguiente pregunta, con una premisa similar, sin embargo, la respuesta a la pregunta fue ¡la pregunta reformulada como una declaración!
RemoteApp impide que el usuario ejecute Escritorio remoto
¿Cómo permito RemoteApp pero no permitir Remote Desktop? Para permitir la aplicación remota, aparentemente tengo que agregar los usuarios al grupo "Usuarios de escritorio remoto". Esto permite el escritorio remoto.
Intenté usar el grupo "Computadoras de acceso web TS", sin embargo, esto no les da la autoridad para ejecutar RemoteApp.
¿Dónde está la configuración para deshabilitar el Escritorio remoto, dejando intactas las capacidades de RemoteApp?
remote-desktop
windows-server-2008-r2
remoteapp
Brett Allen
fuente
fuente
Respuestas:
No existe una forma "oficialmente autorizada" de hacerlo porque, fundamentalmente, la funcionalidad TS RemoteApp solo está aprovechando el código de Escritorio remoto existente. Podría hacer algo tonto como usar la Política de grupo para configurar el shell del usuario para que sea "logoff.exe", de modo que si intentaran acceder al escritorio de la máquina, se cerrará inmediatamente la sesión. Sin embargo, cualquier aplicación que use un cuadro de diálogo común "Archivo / Abrir" se puede usar para abrir un símbolo del sistema u otros programas en el escritorio del servidor.
Es mejor asegurarse de seguir el principio de privilegio mínimo y otorgar a sus usuarios de TS RemoteApp los pocos derechos que necesiten para ejecutar el software deseado. Si terminan en el escritorio de la computadora servidor, sus derechos restringidos deberían evitar que hagan algo dañino para la computadora servidor.
fuente
User Configuration/Policies/Administrative Templates/System/Custom User Interface
Es mejor usar la "Política de control de aplicaciones" en la configuración de seguridad solo para permitir solo las aplicaciones o scripts necesarios si usa Windows 7 o Windows 2008 R2
fuente
Esto es lo que he hecho para bloquear el escritorio para que solo sea accesible para los administradores del servidor y un grupo AD con nombre. Los usuarios que no son miembros del grupo de AD dado recibirán un mensaje que les indica que usen RDWeb y no el escritorio / mstsc estándar.
Agregue la siguiente línea a
%windir%\system32\USRLOGON.CMD
El código vbscript (agregue su información personal en las siguientes <> entradas)
fuente
ejecute Remoteapps WS2008 TS service en mac con este cliente http://www.thinomenon.com/downloads/thinrdc-0.2.8.rar
trabaja bien
fuente
Puede aprovechar el hecho de que las sesiones de usuario completas inician el
userinit.exe
proceso mientras que las sesiones de RemoteApp inician elrdpshell.exe
proceso. AppLocker se puede usar para prohibiruserinit.exe
que los usuarios estándar lo ejecuten.fuente