Agregar el usuario actual al grupo de administradores

Preguntas sobre paquetes WAPT / Solicitudes y ayuda sobre paquetes WAPT.
Reglas del foro
Reglas del foro de la comunidad
* Soporte en inglés en www.reddit.com/r/wapt
* El soporte de la comunidad en francés está disponible en este foro
* Por favor, anteponga [RESUELTO] al título del tema si está resuelto.
* Por favor, no edite un tema que esté etiquetado como [RESUELTO]. Abra un nuevo tema haciendo referencia al anterior.
* Especifique la versión de WAPT instalada, la versión completa y el número de compilación (2.2.1.11957 / 2.2.2.12337 / etc.), así como la edición Enterprise/Discovery.
* Las versiones 1.8.2 y anteriores ya no son compatibles. Las únicas preguntas aceptadas sobre la versión 1.8.2 están relacionadas con la actualización a una versión compatible (2.1, 2.2, etc.).
* Especifique el sistema operativo del servidor (Linux/Windows) y la versión (Debian Buster/Bullseye - CentOS 7 - Windows Server 2012/2016/2019).
* Especifique el sistema operativo de la máquina de administración/creación de paquetes y de la máquina con el agente problemático, si corresponde (Windows 7/10/11/Debian 11/etc.).
* Evite hacer varias preguntas al abrir un tema, ya que podría ser ignorado. Si hay varios temas, ábralos por separado, preferiblemente uno tras otro y no todos a la vez (es decir, no sature el foro con spam).
* Incluya fragmentos de código, capturas de pantalla y otras imágenes directamente en la publicación. Los enlaces a Pastebin, Bitly y otros sitios de terceros serán eliminados sistemáticamente.
* Como en cualquier foro comunitario, el soporte es proporcionado voluntariamente por los miembros. Si necesita soporte comercial, puede comunicarse con el departamento de ventas de Tranquil IT al 02.40.97.57.55.
jdziadek
Mensajes: 47
Inscripciones: 23 de enero de 2023 - 16:10 h

26 de mayo de 2023 - 09:27

Hola, estoy creando un paquete para nuestra flota de PC prestadas, para otorgar derechos de administrador al usuario actual.

Código: Seleccionar todo

def install():
    user = get_current_user()
    if ( user):
        add_user_to_group("centralelille\\" + user, "administrateurs")
def session_setup():
    user = get_current_user()
    add_user_to_group("centralelille\\" + user, "administrateurs")
Al ejecutar la configuración de sesión, recibo un error de acceso denegado. ¿La configuración de sesión no se está ejecutando con la cuenta del sistema?
juliano
Debian 11
WAPT Versión: 2.4.0.14143
Avatar de usuario
Sfonteneau
Experto en WAPT
Mensajes: 2312
Registrado: 10 de julio de 2014 - 23:52
Contacto :

26 de mayo de 2023 - 12:41

Durante una sesión de configuración, no es sorprendente que un usuario no pueda agregarse a la cuenta de administrador

Durante la instalación, desea utilizar

Código: Seleccionar todo

get_loggedinusers()

Pero en tu caso, supongo que eso significa agregar el grupo "todos" al grupo de administradores...
jdziadek
Mensajes: 47
Inscripciones: 23 de enero de 2023 - 16:10 h

26 de mayo de 2023 - 18:32

Hola, sí, efectivamente, no me había dado cuenta de que la configuración de sesión no usaba la cuenta del sistema; no se indicaba explícitamente en la documentación.
¿Hay alguna forma de ejecutar un comando como la cuenta del sistema usando la configuración de sesión? (Para cualquier propósito)
Julien
Debian 11
WAPT Versión: 2.4.0.14143
Avatar de usuario
vcardón
Experto en WAPT
Mensajes: 272
Inscripciones: 06 Oct 2017 - 22:55 horas.
Ubicación: Nantes, Francia

26 de mayo de 2023 - 20:44

Hola jdziadek,

¿podrías explicar tu caso de uso? Parece que quieres implementar un sistema de gestión de acceso privilegiado (PAM) con WAPT. ¿

Tus ordenadores de préstamo están asignados a usuarios específicos?

¿Qué acciones deberían poder realizar tus usuarios con una cuenta de administrador en sus ordenadores de préstamo?

Gracias.
Vincent CARDON
Tranquilo IT
jdziadek
Mensajes: 47
Inscripciones: 23 de enero de 2023 - 16:10 h

30 de mayo de 2023 - 08:34

Hola,
en resumen, tenemos una flota de entre 20 y 30 ordenadores de préstamo, prestados por un máximo de dos meses, ya sea a estudiantes o personal. Simplemente nos gustaría que los usuarios pudieran instalar el software que deseen. Estamos en las primeras etapas de nuestra infraestructura WAPT, por lo que la lista de paquetes aún no es lo suficientemente extensa para todos los usuarios.
Una vez que el servicio de gestión de préstamos recupera el ordenador, reinstalamos el sistema operativo mediante WADS.
Añadir "todos" al grupo de administradores funciona, pero preferiríamos una solución menos drástica.
- Julien
Debian 11
WAPT Versión: 2.4.0.14143
Avatar de usuario
Sfonteneau
Experto en WAPT
Mensajes: 2312
Registrado: 10 de julio de 2014 - 23:52
Contacto :

30 de mayo de 2023 - 12:53

jdziadek escribió: 26 de mayo de 2023 - 18:32 ¿ Existe alguna forma de ejecutar un comando como cuenta de sistema mediante la configuración de una sesión? (Para cualquier propósito)
Esto es particularmente peligroso; significaría que un usuario no autorizado podría pedirle a Wapt que ejecute código por él.

Sin embargo, un consejo útil es que el usuario puede solicitar una auditoría durante la sesión de configuración:

Código: Seleccionar todo


def install():
    pass

def session_setup():
    wgets('http://127.0.0.1:8088/audit?force=1&package=tis-test')

def audit():
    for user in get_loggedinusers():
        add_user_to_group("centralelille\\" + user, "administrateurs")      
Pero como dije, es lo mismo que poner a todos en el grupo de administradores... no cambia el resultado final.
Avatar de usuario
vcardón
Experto en WAPT
Mensajes: 272
Inscripciones: 06 Oct 2017 - 22:55 horas.
Ubicación: Nantes, Francia

30 de mayo de 2023 - 23:02

¿Qué software necesita para que sus usuarios tengan acceso restringido y puedan instalarlo de forma autónoma? ¿

Podemos colaborar para lograr este objetivo?
Vincent CARDON
Tranquilo IT
jdziadek
Mensajes: 47
Inscripciones: 23 de enero de 2023 - 16:10 h

31 de mayo de 2023 - 10:12

vcardon escribió: 30 de mayo de 2023 - 23:02 ¿Qué software necesitas para restringir el acceso de tus usuarios y ofrecerles la instalación de software por sí mismos? ¿

Podemos colaborar para lograr este objetivo?
El problema es que no sabemos nada; tenemos muchos profesores investigadores que prueban el software para ver si puede satisfacer una necesidad, por lo que es posible que necesiten el software para probarlo y posiblemente nunca vuelvan a hacerlo.
Debian 11
WAPT Versión: 2.4.0.14143
Gaelds
Mensajes: 254
Inscripción: 22 de noviembre de 2015 - 08:37

24 de junio de 2023 - 08:44

Hola,
tenemos un problema similar en nuestra escuela vocacional. Las empresas les piden a los pasantes que traigan una PC, ya sea para usar nuestras licencias de Autodesk/Solidworks Education, etc., o para instalar su propio software empresarial. A veces, estas PC incluso terminan unidas al dominio de la empresa que aloja al pasante. Por lo tanto, necesitan privilegios de administrador.
La solución más rápida que he encontrado es crear una imagen maestra de estas máquinas con nuestro software instalado a través de WAPT, pero la mantengo fuera del dominio. Solo creo un único usuario "estudiante" que es administrador de Windows. Cuando se devuelve la PC, recreo su imagen.
Avatar de usuario
dcardón
Experto en WAPT
Mensajes: 1908
Inscripción: 18 de junio de 2014 - 09:58
Ubicación: Saint Sébastien sur Loire
Contacto :

26 de junio de 2023 - 11:02

Hola Julien,
jdziadek escribió: 31 de mayo de 2023 - 10:12
vcardon escribió: 30 de mayo de 2023 - 23:02 ¿Qué software necesitas para restringir el acceso de tus usuarios y ofrecerles la instalación de software por sí mismos? ¿

Podemos colaborar para lograr este objetivo?
El problema es que no sabemos nada; tenemos muchos profesores investigadores que prueban el software para ver si puede satisfacer una necesidad, por lo que es posible que necesiten el software para probarlo y posiblemente nunca vuelvan a hacerlo.
Puede que no sea posible eliminar los derechos de administrador local de todo el profesorado, pero hemos visto otras escuelas que los han eliminado con éxito para la gran mayoría de los usuarios con un sistema de autoservicio completo. De hecho, al explicar los riesgos asociados con esta cuenta (en particular, el mayor riesgo de ataques de ransomware) y los beneficios limitados si el sistema de autoservicio está saturado, es posible lograr que muchos acepten el cambio.

Más allá de simplemente cambiar a privilegios de administrador local, desde el punto de vista de la seguridad, es mejor evitar que la cuenta de usuario principal sea administrador local. En su lugar, cree una cuenta local independiente en la misma máquina que pueda usarse ocasionalmente para instalaciones, pero no para el uso diario. Si esta cuenta es local y no tiene acceso a recursos de red, etc., impide que los usuarios la usen a diario, lo que les anima a priorizar sus cuentas con privilegios restringidos.

Atentamente,

Denis
Denis Cardon - Tranquil IT
¡Comparte tus experiencias en WAPT! Envíanos las URL de tus blogs y artículos en la "Tu opinión del foro y los publicaremos en el de WAPT
Bloqueado