Aggiunta dell'utente corrente al gruppo di amministrazione

Domande sul packaging WAPT / Richieste e assistenza sui pacchetti Wapt.
Regole del forum
Regole del forum della community
* Supporto in inglese su www.reddit.com/r/wapt
* Supporto della community in francese disponibile su questo forum
* Si prega di anteporre [RISOLTO] al titolo dell'argomento se è stato risolto.
* Si prega di non modificare un argomento contrassegnato con [RISOLTO]. Aprire un nuovo argomento facendo riferimento a quello precedente.
* Specificare la versione di WAPT installata, la versione completa e il numero di build (2.2.1.11957 / 2.2.2.12337 / ecc.) nonché l'edizione Enterprise/Discovery.
* Le versioni 1.8.2 e precedenti non sono più supportate. Le uniche domande accettate relative alla versione 1.8.2 riguardano l'aggiornamento a una versione supportata (2.1, 2.2, ecc.).
* Specificare il sistema operativo del server (Linux/Windows) e la versione (Debian Buster/Bullseye - CentOS 7 - Windows Server 2012/2016/2019).
* Specificare il sistema operativo della macchina di amministrazione/creazione dei pacchetti e della macchina con l'agente problematico, se applicabile (Windows 7/10/11/Debian 11/ecc.).
* Evitare di porre più domande quando si apre una discussione, altrimenti potrebbe essere ignorata. Se ci sono più discussioni, aprirle separatamente, preferibilmente una dopo l'altra e non tutte contemporaneamente (ovvero, non intasare il forum).
* Includere frammenti di codice, screenshot e altre immagini direttamente nel post. I link a Pastebin, Bitly e altri siti di terze parti verranno sistematicamente rimossi.
* Come in qualsiasi forum della community, il supporto è fornito volontariamente dai membri. Se si necessita di supporto commerciale, è possibile contattare il reparto vendite di Tranquil IT al numero 02.40.97.57.55
jdziadek
Messaggi: 47
Registrazione: 23 gennaio 2023 - 16:10

26 maggio 2023 - 09:27

Salve, sto creando un pacchetto per la nostra flotta di PC in prestito, per concedere diritti di amministratore all'utente attuale.

Codice: Seleziona tutto

def install():
    user = get_current_user()
    if ( user):
        add_user_to_group("centralelille\\" + user, "administrateurs")
def session_setup():
    user = get_current_user()
    add_user_to_group("centralelille\\" + user, "administrateurs")
Quando eseguo session-setup, ricevo un errore di accesso negato. La configurazione della sessione non viene eseguita con l'account di sistema?
Giuliano
Debian 11
WAPT: 2.4.0.14143
Avatar utente
sfontenau
Esperto WAPT
Messaggi: 2312
Registrato: 10 luglio 2014 - 23:52
Contatto:

26 maggio 2023 - 12:41

Durante una sessione di configurazione, non sorprende che un utente non possa aggiungersi all'account amministratore

Durante l'installazione si desidera utilizzare

Codice: Seleziona tutto

get_loggedinusers()

Ma nel tuo caso, suppongo che ciò significhi aggiungere il gruppo "tutti" al gruppo degli amministratori...
jdziadek
Messaggi: 47
Registrazione: 23 gennaio 2023 - 16:10

26 maggio 2023 - 18:32

Ciao, sì, in effetti non mi ero reso conto che la configurazione della sessione non utilizzasse l'account di sistema; non era esplicitamente indicato nella documentazione.
Esiste un modo per eseguire un comando come account di sistema utilizzando la configurazione della sessione? (Per qualsiasi scopo)
Julien
Debian 11
WAPT: 2.4.0.14143
Avatar utente
vcardon
Esperto WAPT
Messaggi: 272
Registrazione: 06/10/2017 - 22:55
Posizione: Nantes, Francia

26 maggio 2023 - 20:44

Ciao jdziadek,

potresti spiegarci meglio il tuo caso d'uso? Sembra che tu voglia implementare una sorta di sistema PAM (Privileged Access Management) utilizzando WAPT.

I PC in prestito sono assegnati a utenti specifici?

Quali azioni dovrebbero essere in grado di eseguire i tuoi utenti con un account amministratore sui PC in prestito?

Grazie.
Vincent CARDON
Tranquillo IT
jdziadek
Messaggi: 47
Registrazione: 23 gennaio 2023 - 16:10

30 maggio 2023 - 08:34

Salve,
in parole semplici, disponiamo di un parco di 20-30 PC in prestito, concessi in uso per un massimo di due mesi a studenti o personale. Vorremmo semplicemente che gli utenti potessero installare il software che desiderano. Siamo ancora agli inizi della nostra infrastruttura WAPT e, pertanto, l'elenco dei pacchetti non è ancora sufficientemente ampio per tutti gli utenti.
Una volta che il PC viene ritirato dal servizio di gestione dei prestiti, reinstalliamo il sistema operativo tramite WADS.
Aggiungere "tutti" al gruppo di amministratori funziona, ma preferiremmo una soluzione meno drastica.
- Julien
Debian 11
WAPT: 2.4.0.14143
Avatar utente
sfontenau
Esperto WAPT
Messaggi: 2312
Registrato: 10 luglio 2014 - 23:52
Contatto:

30 maggio 2023 - 12:53

jdziadek ha scritto: 26 maggio 2023 - 18:32 C'è un modo per eseguire un comando come account di sistema utilizzando una configurazione di sessione? (Per qualsiasi scopo)
Ciò è particolarmente pericoloso: significherebbe che un utente non autorizzato potrebbe chiedere a Wapt di eseguire codice per suo conto.

Un consiglio utile, tuttavia, è che l'utente può richiedere un controllo durante la sessione di configurazione:

Codice: Seleziona tutto


def install():
    pass

def session_setup():
    wgets('http://127.0.0.1:8088/audit?force=1&package=tis-test')

def audit():
    for user in get_loggedinusers():
        add_user_to_group("centralelille\\" + user, "administrateurs")      
Ma come ho detto, è come mettere tutti nel gruppo degli amministratori... non cambia il risultato finale.
Avatar utente
vcardon
Esperto WAPT
Messaggi: 272
Registrazione: 06/10/2017 - 22:55
Posizione: Nantes, Francia

30 maggio 2023 - 23:02

Di quale software avete bisogno per consentire ai vostri utenti di avere accesso limitato e di installare il software in modalità self-service?

Possiamo collaborare per raggiungere questo obiettivo?
Vincent CARDON
Tranquillo IT
jdziadek
Messaggi: 47
Registrazione: 23 gennaio 2023 - 16:10

31 maggio 2023 - 10:12

vcardon ha scritto: 30 maggio 2023 - 23:02 Di quale software hai bisogno per limitare l'accesso dei tuoi utenti e offrire loro l'installazione self-service del software?

Possiamo collaborare per raggiungere questo obiettivo?
Il problema è che non lo sappiamo affatto; abbiamo molti insegnanti-ricercatori che testano il software per vedere se può soddisfare un'esigenza, quindi potrebbero aver bisogno del software per testarlo e forse non tornarci mai più.
Debian 11
WAPT: 2.4.0.14143
Gaeldi
Messaggi: 254
Registrazione: 22 nov 2015 - 08:37

24 giugno 2023 - 08:44

Salve,
anche noi nella nostra scuola superiore professionale abbiamo un problema simile. Le aziende chiedono agli stagisti di portare un PC, sia per utilizzare le nostre licenze Autodesk/Solidworks Education, sia per installare il proprio software aziendale. A volte questi PC finiscono addirittura per essere collegati al dominio dell'azienda che ospita lo stagista. Pertanto, necessitano di privilegi di amministratore.
La soluzione più rapida che ho trovato è quella di creare un'immagine master di queste macchine con il nostro software installato tramite WAPT, ma la tengo al di fuori del dominio. Creo un solo utente "studente" con privilegi di amministratore di Windows. Quando il PC viene restituito, ne ricreo l'immagine.
Avatar utente
dcardon
Esperto WAPT
Messaggi: 1908
Registrazione: 18 giugno 2014 - 09:58
Ubicazione: Saint Sébastien sur Loire
Contatto:

26 giugno 2023 - 11:02

Ciao Julien,
jdziadek ha scritto: 31 maggio 2023 - 10:12
vcardon ha scritto: 30 maggio 2023 - 23:02 Di quale software hai bisogno per limitare l'accesso dei tuoi utenti e offrire loro l'installazione self-service del software?

Possiamo collaborare per raggiungere questo obiettivo?
Il problema è che non lo sappiamo affatto; abbiamo molti insegnanti-ricercatori che testano il software per vedere se può soddisfare un'esigenza, quindi potrebbero aver bisogno del software per testarlo e forse non tornarci mai più.
Potrebbe non essere possibile rimuovere i diritti di amministratore locale da tutto il personale docente, ma abbiamo visto altre scuole che li hanno rimossi con successo per la stragrande maggioranza degli utenti con un sistema self-service ben popolato. Infatti, spiegando i rischi associati a questo account (in particolare il rischio maggiore di attacchi ransomware) e i vantaggi limitati in caso di sistema self-service pieno, è possibile convincere molte persone ad accettare la modifica.

Oltre al semplice passaggio ai privilegi di amministratore locale, dal punto di vista della sicurezza è meglio evitare di avere l'account utente principale come amministratore locale. Piuttosto, create un account locale separato sulla stessa macchina che possa essere utilizzato occasionalmente per le installazioni, ma non per l'uso quotidiano. Se questo account è locale e non ha accesso alle risorse di rete, ecc., impedisce agli utenti di utilizzarlo quotidianamente, incoraggiandoli così a dare priorità ai propri account con privilegi limitati.

Sinceramente,

Denis
Denis Cardon - Tranquil IT
Condividi le tue esperienze su WAPT! Inviaci gli URL dei tuoi blog e articoli nella "La tua opinione del forum e li pubblicheremo sul di WAPT
Bloccato