Майкрософт опубликовано краткое изложение различных решений, которые мы можем использовать для управления новым поведением.
Конкретно:
Установите драйверы печати после применения нового параметра по умолчанию.
Если вы установите RestrictDriverInstallationToAdministrators как неопределенный
или до 1, в зависимости от вашей среды, пользователи должны использовать один из
следующие способы установки принтеров:
Укажите имя пользователя и пароль администратора при запросе учетных данных при попытке установить драйвер принтера.
Включите необходимые драйверы принтера в образ ОС.
Используйте Microsoft System Center, Microsoft Endpoint Configuration Manager или аналогичный инструмент для удаленной установки драйверов принтера.
Временно задайте для параметра RestrictDriverInstallationToAdministrators значение 0, чтобы установить драйверы принтера.
[...]
Важный Не существует комбинации мер по снижению риска, эквивалентной установке RestrictDriverInstallationToAdministrators на 1.
[...]
Я рекомендую вам развернуть драйверы принтеров на ваших компьютерах, а затем удалить все развернутые групповые политики Point and Print и пакетные групповые политики Point and Print, так как они больше не требуются, и не устанавливать RestrictDriverInstallationToAdministrators
значение реестра, потому что это допустит уязвимость на ваших клиентах/серверах.
Не забывайте, что каждое устройство Windows, на котором включен диспетчер очереди печати, уязвимо, если вы установите RestrictDriverInstallationToAdministrators
значение реестра для 0
, это касается не только серверов печати, но и клиентских компьютеров и других серверов Windows!
Имейте в виду, что на данный момент в диспетчере очереди печати есть еще одна уязвимость, исправление все еще ожидается:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36958
Отключение диспетчера очереди печати везде, где это возможно, является хорошим практическим правилом...