Рейтинг:1

Почему моя групповая политика Internet Explorer игнорируется?

флаг nl

В свете недавно обнаруженная уязвимость MSHTML (и поскольку в целом это хорошая идея), я хочу запретить загрузку компонентов ActiveX с помощью групповой политики. Однако похоже, что мои настройки политики игнорируются.

Вот мой параметр групповой политики:

Параметры групповой политики

Затем я обновляю групповую политику на своем клиентском ПК (в оболочке без повышенных прав, так как это пользовательская политика):

C:\Users\{отредактировано}>gpupdate /force
Обновление политики...

Обновление политики компьютера успешно завершено.
Обновление пользовательской политики успешно завершено.

Тем не менее, IE, похоже, игнорирует мои новые настройки:

настройки IE

Я уверен, что упускаю из виду что-то очевидное. Что это такое?

joeqwerty avatar
флаг cv
На что настроена фильтрация безопасности объекта групповой политики?
флаг nl
@joeqwerty: сохраняется значение по умолчанию «Прошедшие проверку».
Swisstone avatar
флаг cn
Можете ли вы создать отчет `gpresult` и посмотреть на него, посмотреть, видите ли вы свою политику?
флаг cn
Я считаю, что для IE10+ может быть предпочтительнее/современнее использовать «Настройки» > «Настройки панели управления» > «Настройки Интернета» > щелчок правой кнопкой мыши > «Создать» > Internet Explorer 10.
флаг nl
@Swisstone: Спасибо, вывод `gpresult /Z` помог мне найти основную причину. Я напишу ответ с подробностями.
Рейтинг:2
флаг nl

Ты Отключено параметр политики. Это означает, что параметр групповой политики не применяется.

Вместо этого вам нужно включить параметр политики, а затем настроить параметр политики для Отключено. Другими словами, вместо этого:

неправильный

вы должны сделать это:

правильный

Вы также можете увидеть разницу в сводном представлении. Это не правильно:

неправильное резюме

И это правильно:

правильное резюме


К сожалению, название настройки (которую нужно включить) и название опции внутри настройки (которую нужно отключить) полностью совпадают, поэтому такую ​​ошибку легко не заметить. Как упоминал @Swisstone в комментариях, gpresult может помочь здесь. Это результат gpresult/Z (/Z для сверхподробных) в "неправильном" случае:

Объект групповой политики: Internet Explorer
    Идентификатор папки: Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\1001
    Состояние: отключен

И это в правильном случае:

Объект групповой политики: Internet Explorer
    Идентификатор папки: Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\1001
    Значение: 3, 0, 0, 0
    Состояние: включено

Последняя запись устанавливает для этого значения реестра значение Двойное слово: 00000003, который является вашим предполагаемым результатом. Обратите внимание, что IE теперь учитывает этот параметр:

IE

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.