Рейтинг:1

Невозможно развернуть принтеры с помощью конфигурации пользователя GPO после установки обновления Windows KB5005033 (проблема «Доверяете ли вы этому принтеру?»)

флаг si

Недавний (2021-08-10) КБ5005033 Обновление Windows на самом деле приносит Эта проблема вернуться к жизни через принуждение только к админам установить драйверы принтера (и, таким образом, запретить распространение принтеров через Конфигурация пользователя объект групповой политики), цитировать:

... Обновляет требования к привилегиям установки по умолчанию, чтобы вы должен быть администратором для установки драйверов при использовании Point and Распечатать...

Внезапно наши пользователи получают эти всплывающие окна (только на компьютерах с установленным обновлением KB5005033):

Вы доверяете этому принтеру? проблема

Чтобы заставить его (развертывание общих принтеров в домене Windows через объект групповой политики конфигурации пользователя) снова работать...

Сначала есть некоторые предпосылки Конфигурация компьютера - Политики - Административные шаблоны - Принтеры (у нас они уже давно включены):

  1. Указывайте и печатайте ограничения:
  • должно быть ВКЛЮЧЕНО
  • Не показывать предупреждение или запрос на повышение прав должен быть установлен для обоих При установке драйверов для нового подключения и При обновлении драйверов для существующего соединения. Введите полные имена серверов, разделенные точкой с запятой. должны быть заполнены правильными серверами имен (например, мойпринтсервер.мойдомен.com;мойдругойпринтсервер.мойдомен.com)
  1. Пакет Point and print — утвержденные серверы:
  • является ВКЛЮЧЕНО
  • содержит список тех же серверов, что и выше

Предварительные требования объекта групповой политики

Фактический обходной путь * для КБ5005033 проблема:

  1. HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint\RestrictDriverInstallationToAdministrators установлен на 0 на затронутых машинах — это можно легко сделать и через GPO:

Обходной путь для обхода KB5005033

* Это обходной путь, а не исправление, потому что делает ваши серверы печати снова уязвимыми (это то, что KB5005033 пытается «исправить» в первую очередь) - но нам нужно печатать, верно...?

Кто-нибудь знает, как это исправить правильно? (без уязвимости серверов принтеров)

Большое спасибо.

Связанные вопросы:

Рейтинг:2
флаг cn

Майкрософт опубликовано краткое изложение различных решений, которые мы можем использовать для управления новым поведением.

Конкретно:

Установите драйверы печати после применения нового параметра по умолчанию.

Если вы установите RestrictDriverInstallationToAdministrators как неопределенный или до 1, в зависимости от вашей среды, пользователи должны использовать один из следующие способы установки принтеров:

  • Укажите имя пользователя и пароль администратора при запросе учетных данных при попытке установить драйвер принтера.

  • Включите необходимые драйверы принтера в образ ОС.

  • Используйте Microsoft System Center, Microsoft Endpoint Configuration Manager или аналогичный инструмент для удаленной установки драйверов принтера.

  • Временно задайте для параметра RestrictDriverInstallationToAdministrators значение 0, чтобы установить драйверы принтера.

[...]
Важный Не существует комбинации мер по снижению риска, эквивалентной установке RestrictDriverInstallationToAdministrators на 1.
[...]

Я рекомендую вам развернуть драйверы принтеров на ваших компьютерах, а затем удалить все развернутые групповые политики Point and Print и пакетные групповые политики Point and Print, так как они больше не требуются, и не устанавливать RestrictDriverInstallationToAdministrators значение реестра, потому что это допустит уязвимость на ваших клиентах/серверах.

Не забывайте, что каждое устройство Windows, на котором включен диспетчер очереди печати, уязвимо, если вы установите RestrictDriverInstallationToAdministrators значение реестра для 0, это касается не только серверов печати, но и клиентских компьютеров и других серверов Windows!

Имейте в виду, что на данный момент в диспетчере очереди печати есть еще одна уязвимость, исправление все еще ожидается: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36958

Отключение диспетчера очереди печати везде, где это возможно, является хорошим практическим правилом...

флаг si
Спасибо за предоставленную информацию, мы отменяем развертывание общих принтеров с помощью конфигурации пользователя и переходим к прямому распространению принтеров с помощью конфигурации компьютера (чтобы файловые серверы были защищены).Служба диспетчера очереди печати, отключенная на файловых серверах, — это настоящая боль, но ладно, это нужно сделать. Однако один вопрос: кто-нибудь знает, что он на самом деле делает в системе при подтверждении всплывающего окна с учетными данными администратора? Разве это не просто изменение того же реестра? (Я еще не тестировал это таким образом)
флаг si
и второй вопрос: почему взлом Microsoft навязывает это принтерам и драйверам, которые уже были развернуты на машинах? Я бы это понял при попытках добавления нового принтера, но на уже бывших принтерах... не вижу в этом смысла... кто-нибудь да?
Swisstone avatar
флаг cn
@crysman Нажатие кнопки «Установить драйвер» и предоставление учетных данных администратора устанавливает драйвер принтера. Это не изменит значение реестра: вам придется снова вводить учетные данные администратора при установке другого драйвера принтера. Касательно уже установленных драйверов: поведение не стабильное, похоже, зависит от драйвера принтера: некоторые из них не будут определяться как новый драйвер и продолжат работать, ничего не спрашивая.
флаг si
По поводу _отключить диспетчер очереди печати_ "решение" везде - если я сделаю это не только на серверах, но и на клиентах... как народ будет печатать? Это как сказать "чтобы быть в безопасности на дорогах, перестань ими пользоваться" - нереально...
флаг si
Похоже, проблемы зависят от того, является ли это драйвером принтера Type-3 или Type-4, пока не уверен, необходимы дополнительные тесты. Для тех из вас, кто также оставляет _Конфигурацию пользователя_, как мы, и переходите к развертыванию принтера _Конфигурации компьютера_, убедитесь, что у вас есть драйверы типа 3 при использовании развертывания принтера TCP/IP, поскольку тип 4 не поддерживается https://www.thewindowsclub. com/неизвестная-ошибка-драйвера-принтера-0x80070705
флаг si
Я сделал тесты, и теперь все ясно... см. здесь https://serverfault.com/a/1076552/393046
Рейтинг:1
флаг si

Я обнаружил два возможных решения, оба из которых не вызывают никаких запросов прав администратора/UAC:

  1. Переключить на Конфигурация компьютера развертывание вместо этого (CC -> Pr -> Панель управления -> Принтеры -> Создать -> TCP/IP). Обратите внимание, что драйвер принтера Тип 3 требуется на сервере печати для работы. Сервер печати используется только для развертывания принтера, после чего затронутые машины могут печатать независимо от сервера печати (например, когда он выключен или недоступен).

  2. Переустановите принтер на сервере печати с Драйвер типа 4 и продолжайте использовать конфигурацию пользователя развертывание (при наличии драйвера типа 4). я использую Управление печатью.msc приставка. Как я это сделал? Сначала удалил все старые драйвера на принтер вот так: введите описание изображения здесь

Затем подключили принтер напрямую (не через наш сервер печати Repotec TCP/IP) через USB и позволили MS Windows самостоятельно установить драйверы — он установил драйвер «Class», тип 4:

введите описание изображения здесь

ВАЖНЫЙ! Взломы реестра, такие как RestrictDriverInstallationToAdministrators НЕ нужны, как и Групповые политики «укажи и напечатай» и Пакет групповых политик Point and Print - тоже не нужны, если они у вас когда-либо применялись, следуйте Официальное руководство Microsoft по смягчению последствий. Кроме того, если вы удалили обновление КБ5005033 как обходной путь, установите его и получите защиту.

Удачи!

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.