Introducción
En este documento se describe cómo bloquear el cliente Umbrella Roaming en un entorno de Active Directory (AD) mediante objetos de directiva de grupo (GPO).
Prerequisites
Requirements
No hay requisitos específicos para este documento.
Componentes Utilizados
La información de este documento se basa en Umbrella Roaming Client
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Overview
Debe asegurarse de que los usuarios con permisos administrativos locales no puedan deshabilitar el servicio Umbrella Roaming.
Proceso
Complete estos pasos en un controlador de dominio de Windows 2003/2008:
Nota: Si el servicio que desea configurar no aparece en la lista, debe instalar GPMC en un equipo que tenga el servicio en ejecución.
1. Cree un nuevo grupo de seguridad en Active Directory llamado Umbrella_Roaming.
- Esto es necesario porque ya puede tener un grupo de seguridad que contenga diferentes miembros de administradores de dominio.
2. Abra el Editor de directivas de grupo (Inicio > Ejecutar > Tipo: gpmc.msc
>) y cree un nuevo objeto de directiva de grupo denominado Umbrella.
3. Edite la nueva directiva de grupo y navegue hasta Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Servicios del sistema.
- El
servicio Umbrella Roaming Client
debe importarse antes de que pueda verlo en System Services
. Obtenga más información acerca de cómo completar este proceso en este artículo de Microsoft.
4. Desplácese por los servicios enumerados hasta que llegue al servicio Umbrella Roaming Client.
- Una vez completada la configuración de políticas, asegúrese de que el cliente se actualice con el comando
gpupdate
antes de realizar la prueba.
5. Configure el servicio haciendo doble clic en el nombre del servicio, seleccione Definir esta política > Automático, y luego edite los grupos de seguridad.
6. Agregue la cuenta Servicio de red y conceda permisos de lectura. Quite el grupo Administradores y/o Administradores de dominio según sea necesario.
Advertencia: NO elimine las cuentas SYSTEM o INTERACTIVE de la lista.
Ahora puede aplicar la directiva de grupo a los contenedores requeridos de la forma habitual y permitir que la directiva se aplique a los equipos cliente.
Puede probar la funcionalidad habilitando el GPO e iniciando sesión en un equipo cliente como administrador o como una cuenta con permisos de grupo que haya restringido. Si intenta detener el servicio, puede aparecer el siguiente mensaje:
Could not stop the service on Local Computer. Error 5: Access is denied.
Como alternativa, la opción para detener el servicio aparece atenuada y no está disponible. Cualquiera de estas opciones muestra que el GPO se ha configurado y aplicado correctamente al cliente.
Si no se muestra el mensaje de error y aún puede detener un servicio restringido, compruebe que el GPO se haya configurado correctamente y que no haya ningún GPO en conflicto. Para obtener más información, consulte la documentación de Microsoft.
Asegúrese de que se agregan los administradores relevantes al grupo Umbrella_Roaming y de que el GPO de servicio permite el acceso al grupo Umbrella_Roaming.