top of page

Удаленный помощник / Remote Assistance

На OU с компьютером, к которому будем подключаться, навешиваем GPO.

Удалённый помощник можно настроить в двух вариантах (разрешить взаимодействие с удалённой рабочей станцией и разрешить только просмотр выполняемых действий). Здесь рассматривается первый вариант, но второй аналогичен. Просто пользователь не сможет предоставить вам право самому выполнять действия.

Итак, делаем GPO:

1) Computer Configuration (Конфигурация компьютера) – Policies (Политики) -Administrative Templates (Административные шаблоны)  – System(Система)  - Remote Assistance (Удалённый помощник )

Solicited Remote Assistance  (Allow helpers to remotely control the computer, 6 Hours, Simple MAPI)

Запрос удалённой помощи – ВКЛЮЧЕНО. (Помощники могут управлять компьютером, 6 часов, Simple MAPI)

2) Разрешаем определенным юзерам быть помощниками (например доменным админам).

Computer Configuration (Конфигурация компьютера) – Policies (Политики)  –Administrative Templates (Административные шаблоны)  – System(Система)  –Remote Assistance (Удалённый помощник )

Offer Remote Assistance – Enable

Предлагать удалённую помощь – ВКЛЮЧЕНО (указываем, кому предоставляем доступ на подключение к другим рабочим станциям)

Тыкаем Show и прописываем, кто может быть помощником (домен\группа (или юзер)).

3) В некоторых статьях указано, что также в GPO требуется включить политики:

а) Ведение журналов подключения с использованием удалённого помощника:

Computer Configuration (Конфигурация компьютера) – Policies (Политики)  –Administrative Templates (Административные шаблоны)  – System(Система)  –Remote Assistance (Удалённый помощник ) :

Turn on session logging — Enabled

Включить ведение журналов сеансов – ВКЛЮЧЕНО.

б) Отключить политикой встроенный брандмауэр.

Computer Configuration (Конфигурация компьютера)  – Policies ( Политики) –Administrative Templates (Административные шаблоны ) – Network (Сеть)  –Network Connections (Сетевые подключения ) – Windows Firewall (Брандмауэр Windows ) – Domain Profile (Профили домена) :

Windows Firewall: Protect all network connections — Disabled

Брандмауэр Windows: Защита всех сетевых подключений – ОТКЛЮЧЕНО.

У меня всё сработало без этих параметров. По пункту б) возможно, что брэндмауэр и так отключен в политиках по умолчанию.

4) Административные права:

Когда вы подключаетесь к клиентскому компьютеру, пользователь которого не имеет административных прав, при установке ПО, при изменении параметров и прочее, будет выдаваться сообщение, запрашивающие административный логин и пароль. При запросе Windows переключается на безопасный рабочий стол, подавляя работу всех других элементов управления рабочего стола. Подробнее об этом можно почитать в моём переводе в главе "6.2 Configure security policies" в разделе "Понимание User Account Control (UAC, Контроль учетных записей пользователей)".

Итого, когда вы как админ через удаленный помощник пытаетесь изменить настройки, окно "Контроль учетных записей пользователей" будет появляться только у пользователя на компьютере, к которому вы подключаетесь. У вас на компьютере оно отображаться не будет.

Для решения этой проблемы необходимо отключить (Disabled) политику  "User Account Control: Switch to the secure desktop when prompting for elevation" (Контроль учетных записей: переключение к безопасному рабочему столу при выполнении запроса на повышение прав) в узле Computer Configuration (Конфигурация компьютера) – Policies (Политики) - Windows Setting  – Security Setting  - Local Policies - Security Options.

Делайте это на свой страх и риск. Отключение этой политики снижает безопасность.

С более подробной статьёй можно ознакомится по ссылке http://www.ekzorchik.ru/2012/09/server-2008-gpo-remote-assistance-configure/

bottom of page