GPEDIT con usuarios/administradores

15/10/2003 - 10:02 por Diego | Informe spam
En un ordenador bajo XP Profesisonal, tengo 5 usuarios y
un administrador. Me interesaría eliminar el acceso al
CMD, MMC, deshabilitar la pestaña de conexión en el
IExplorer, etc. Todo ello se puede hacer con GPEDIT.
Pero cuando se cambia en perfiles de usuario/plantillas
Administrativas/Componentes de Windows/etc.. afecta a
todos los usuarios del equipo, tanto administradores como
usuarios. No es lógico, pero he tenido que reinstalar todo
el sistema.
¿como se puede cambiar las opciones únicamente al grupo
Usuarios?
Gracias,
Diego

Preguntas similare

Leer las respuestas

#1 Marc S. [MS MVP]
15/10/2003 - 13:48 | Informe spam
Mira este artículo (sirve para XP). Te aviso que es bastante engorroso.

http://support.microsoft.com/defaul...;ES;293655



Saludos

Marc
MS MVP Windows - Shell/User
NOTA. Por favor, las preguntas y comentarios en los grupos, así nos beneficiamos todos.

Reglas de conducta de los grupos de noticias: http://support.microsoft.com/defaul...newsreglas

"Diego" escribió en el mensaje news:0a8101c392f2$a7375c70$
En un ordenador bajo XP Profesisonal, tengo 5 usuarios y
un administrador. Me interesaría eliminar el acceso al
CMD, MMC, deshabilitar la pestaña de conexión en el
IExplorer, etc. Todo ello se puede hacer con GPEDIT.
Pero cuando se cambia en perfiles de usuario/plantillas
Administrativas/Componentes de Windows/etc.. afecta a
todos los usuarios del equipo, tanto administradores como
usuarios. No es lógico, pero he tenido que reinstalar todo
el sistema.
¿como se puede cambiar las opciones únicamente al grupo
Usuarios?
Gracias,
Diego
Respuesta Responder a este mensaje
#2 Diego
15/10/2003 - 14:39 | Informe spam
Conozco ese articulo, y hay que leerlo con calma, porque
es complicado por la forma de proceder.
Sin embargo, si haces los pasos que vienen, uno a uno,
sigue sin funcionar.
En mi caso, la cuenta de Administrador tiene otro nombre
¿influye? De hecho tengo 2 cuentas en el grupo de usuario
Administrador y los cambios afectan a todos.

¿no habrá que cambiar alguna de las entradas del GPEDIT
para permitir Administradores y usuarios tener políticas
diferentes?

La politica que aplico afecta a todos. Aunque luego copies
el archivo .pol a otro sitio, cuando modificas algo, se
quedará el que afecta a todos.
¿para que sirve la carpeta en system32/GroupPolicy/Adm?

De todas formas, si lo que quiero es deshabilitar a los
usuarios el uso de GPEDIT, pero quiero que si lo haga el
administrador, los pasos establecidos en el articulo 293655
no servirían.

¿como puedo entonces restringir a mis usuarios sin
cortarme las alas?
Respuesta Responder a este mensaje
#3 Marc S. [MS MVP]
15/10/2003 - 14:45 | Informe spam
En mi caso, la cuenta de Administrador tiene otro nombre ¿influye?



Pues no lo sé. Pero quizás sí.

¿no habrá que cambiar alguna de las entradas del GPEDIT para permitir Administradores y usuarios tener políticas diferentes?



No, el gpedit actua sobre todos los usuarios de la máquina.

¿para que sirve la carpeta en system32/GroupPolicy/Adm?



Adm es tu usuario?

¿como puedo entonces restringir a mis usuarios sin cortarme las alas?



De ninguna otra manera.


Saludos

Marc
MS MVP Windows - Shell/User
NOTA. Por favor, las preguntas y comentarios en los grupos, así nos beneficiamos todos.

Reglas de conducta de los grupos de noticias: http://support.microsoft.com/defaul...newsreglas

"Diego" escribió en el mensaje news:0ecd01c39319$647aa2d0$
Conozco ese articulo, y hay que leerlo con calma, porque
es complicado por la forma de proceder.
Sin embargo, si haces los pasos que vienen, uno a uno,
sigue sin funcionar.
En mi caso, la cuenta de Administrador tiene otro nombre
¿influye? De hecho tengo 2 cuentas en el grupo de usuario
Administrador y los cambios afectan a todos.

¿no habrá que cambiar alguna de las entradas del GPEDIT
para permitir Administradores y usuarios tener políticas
diferentes?

La politica que aplico afecta a todos. Aunque luego copies
el archivo .pol a otro sitio, cuando modificas algo, se
quedará el que afecta a todos.
¿para que sirve la carpeta en system32/GroupPolicy/Adm?

De todas formas, si lo que quiero es deshabilitar a los
usuarios el uso de GPEDIT, pero quiero que si lo haga el
administrador, los pasos establecidos en el articulo 293655
no servirían.

¿como puedo entonces restringir a mis usuarios sin
cortarme las alas?
Respuesta Responder a este mensaje
#4 Ricardo Llaque C.
15/10/2003 - 23:13 | Informe spam
Si se pueden restringir ciertas opciones de Windows para algunos usuarios y
no para otros, pero se tiene que hacer a través del registro; generalmente
son las opciones del explorador de Windows y de Internet Explorer como se
muestra en esta pagina web:
http://www.winguides.com/registry/d....php/442/, todas estas
restricciones deben hacerse en la rama HKEY_CURRENT_USER y no en
HKEY_LOCAL_MACHINE que afecta a todos los usuarios del equipo.
El truco está en que se deben hacer estos cambios en la cuenta de cada
usuario que se desea limitar, ya sea editando manualmente el registro o por
medio de un archivo .reg; de esta manera las restricciones solo afectarán a
ese usuario en particular.

Saludos,

Ricardo
Respuesta Responder a este mensaje
#5 Raul Serrano [MS MVP]
16/10/2003 - 07:47 | Informe spam
Si usas las directivas de grupo, hay algunos rodeos para evitar que sean
aplicadas a todos los usuarios:

- Efectua los cambios en las Directivas de grupo
- Accede a las Propiedades de la carpeta %systemroot%\system32\GroupPolicy
- Ficha Seguridad y al grupo de usuarios al que nos interese *NO* aplicar
las directivas, le Denegamos el permiso de lectura

*Es imprescindible que el sistema de archivos la particion del SO sea NTFS

* La carpeta GroupPolicy está oculta, desde Inicio\Panel de control\Opciones
de carpeta\Ver, selecciona "Mostrar todos los archivos y carpetas ocultos"

* Para ver la ficha Seguridad desde Inicio\Panel de control\Opciones de
carpeta\Ver, desmarca la última opcion "Utilizar uso compartido simple de
archivos"


Otras opciones son las que Marcial Carlés, suele recomendar :

******************************
efectivamente, la aplicación de directivas en un
equipo local tiene ese inconveniente: las restricciones implementadas desde
el editor de Directiva de grupo (gpedit.msc) se aplican a TODOS los usuarios
por igual (incluido el Administrador). Sin embargo, existen varias
alternativas o "rodeos" para poder individualizar las restricciones según
usuarios.

1/Prescindir de la directiva de Grupos y usar Poledit, pero ATENCION no
el desarrollado para Windows 9x, sino la versión 5. o superior (con las
plantillas common.adm y winnt.adm) que está incluida entre las herramientas
administrativas opcionales de Windows 2000 server (adminpak.msi) o en el SP2
de Windows 2000. El procedimiento a seguir está claramente expuesto en los
artículos:

- Cómo proteger Windows 2000 Professional en un entorno sin dominios
http://www.microsoft.com/intlkb/spa.../7/99.asp. Se trata de una
Introducción general sobre el tema.

- Para establecer restricciones individualizadas según usuarios sigue las
instrucciones de "Configuración personalizada a nivel de usuario"
http://www.microsoft.com/IntlKB/Spa.../0/84.asp. Aunque se refiere
específicamente a Windows95, el procedimiento es aplicable (salvando las
distancias) igualmente a Windows 2000-XP.

2º/ Otra posibilidad, más sencilla, sería usar las plantillas de la
directiva de grupo (Gpedit.msc) para todos los usuarios, y eliminar luego
"manualmente" las restricciones en el registro del Administrador (es decir,
borrar o cambiarle la info. a cero a los valores añadidos a las claves que
cuelgan de
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies)

3ª/ Por ultimo, también con el editor de directivas, puedes "jugar"
(deshabilitarlo para la cuenta de Administrador) con el archivo registry.pol
creado al aplicar inicialmente las plantillas. Encontrarás detallado, paso a
paso, el procedimiento en el artículo:
How to Apply Local Policies to all Users Except Administrators
http://support.microsoft.com/defaul...US;Q293655
******************************

Un Saludo

Raul Serrano
MS MVP Windows Shell/User



"Diego" escribió en el mensaje
news:0a8101c392f2$a7375c70$
En un ordenador bajo XP Profesisonal, tengo 5 usuarios y
un administrador. Me interesaría eliminar el acceso al
CMD, MMC, deshabilitar la pestaña de conexión en el
IExplorer, etc. Todo ello se puede hacer con GPEDIT.
Pero cuando se cambia en perfiles de usuario/plantillas
Administrativas/Componentes de Windows/etc.. afecta a
todos los usuarios del equipo, tanto administradores como
usuarios. No es lógico, pero he tenido que reinstalar todo
el sistema.
¿como se puede cambiar las opciones únicamente al grupo
Usuarios?
Gracias,
Diego
email Siga el debate Respuesta Responder a este mensaje
Ads by Google
Help Hacer una preguntaRespuesta Tengo una respuesta
Search Busqueda sugerida