Nhiệm vụ theo lịch trình của Windows: Quyền người dùng tối thiểu cần thiết cho tác vụ là gì?


12

Hiện tại, tôi có nhiệm vụ được cấu hình để chạy như người dùng "automatictask"

Nhưng tác vụ sẽ không chạy, "không thể bắt đầu" được hiển thị.

Khi tôi thêm người dùng này vào nhóm Quản trị viên, thì tác vụ sẽ chạy tốt.

Nhưng trong cuộc sống thực .... Tôi muốn người dùng này bị hạn chế SIÊU .... CHỈ có thể chạy tác vụ này, không có quyền đăng nhập, không có quyền hệ thống tệp nào ngoài tệp một đợt ....

Tôi đã tìm kiếm cao và thấp cho một tài liệu có nội dung "đây là người dùng cơ bản bị tước bỏ nhiều nhất, có thể chạy một tác vụ" ....

Dường như không có tài liệu nào như vậy!

Gợi ý?

Cảm ơn!

Câu trả lời:


13

Khác với quyền hệ thống tập tin, bạn sẽ cần phải cho phép Log on as a batch job. Nó kiểm soát cho phép phiên được tạo cho một tác vụ theo lịch trình.

Bộ lập lịch tác vụ sẽ đưa người dùng vào danh sách cho phép khi bạn tạo tác vụ. Bạn có thể xác nhận với công cụ Chính sách bảo mật cục bộ. Khả năng khác là nó được cấu hình thông qua chính sách nhóm, trong trường hợp đó, thực hiện một số hoạt động đào trong bộ chính sách kết quả và tìm GPO cần thay đổi.


Đây là một điều khác: Kiểm tra các quyền trên c:\windows\system32\cmd.exe. Chúng thật sôi nổi. Nếu bạn đã xóa người dùng khỏi Usersnhóm, nó không thể chạy cmd.exe theo mặc định, đây có thể là một phần quan trọng trong việc chạy tệp bó. Thêm người dùng vào ACL đó, với đọc / thực thi. Kiểm tra bất kỳ và tất cả các tệp thực thi mà tệp bó cần chạm vào.


-2

Cách cấp các Chính sách sau:

  • Cho phép đăng nhập cục bộ
  • Hoạt động như một phần của hệ điều hành
  • Điều chỉnh hạn ngạch bộ nhớ cho aprocess
  • Bỏ qua kiểm tra ngang
  • Khóa trang trong bộ nhớ
  • Đăng nhập như một công việc hàng loạt
  • Đăng nhập như một dịch vụ
  • Thực hiện các nhiệm vụ bảo trì khối lượng
  • Thay thế mã thông báo cấp quy trình

Đọc thêm: http://sqlsolace.blogspot.com/2009/08/task-scheduler-task-does-not-run-error.html#ixzz1qGzzshH9


4
OP muốn "người dùng này bị hạn chế SIÊU". Các quyền được liệt kê ở trên là khá nhiều ngược lại với điều đó. Ví dụ: Act as part of the operating systemcho phép người dùng "giả sử danh tính của bất kỳ người dùng nào và do đó có quyền truy cập vào các tài nguyên mà người dùng được phép truy cập" docs.microsoft.com/en-us/preingly-versions/windows/it-pro/ . Perform volume maintenance taskssẽ cho phép người dùng xóa toàn bộ ổ cứng và tất cả những thứ khủng khiếp khác.
Daniel Schilling

Tôi ngập ngừng xuống bỏ phiếu câu trả lời này nhưng thành thật mà danh sách các quyền là nên tồi tệ hơn nhiều so với cấp quyền truy cập tài khoản để quản trị mà tôi phải từ bỏ bất cứ ai khác bối cảnh đọc để tránh xa .
duct_tape_coder
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.