Puncte:1

Imposibil de implementat imprimante prin Configurarea utilizatorului GPO după ce actualizarea Windows KB5005033 a fost instalată ("Aveți încredere în această imprimantă?" Problemă)

drapel si

Recent (2021-08-10) KB5005033 Actualizarea Windows aduce de fapt această problemă inapoi la viata prin forțând doar administratorii pentru a instala drivere de imprimantă (și, prin urmare, nu permiteți distribuirea imprimantei prin Configurare utilizator GPO), citat:

...Actualizează cerința implicită de privilegii de instalare, astfel încât dvs trebuie să fie administrator pentru a instala drivere atunci când utilizați Point și Imprimare...

Dintr-o dată, utilizatorii noștri primesc aceste ferestre pop-up (doar pe computerele cu actualizarea KB5005033 instalată):

Ai încredere în această imprimantă? problema

Pentru ca acesta să funcționeze din nou (implantarea imprimantelor partajate în domeniul Windows prin GPO User Configuration...

Există câteva cerințe preliminare în primul rând Configurare computer - Politici - Șabloane administrative - Imprimante (obișnuiam să le avem deja activate cu mult timp în urmă):

  1. Restricții de punctare și imprimare:
  • trebuie sa fie ACTIVAT
  • Nu afișați avertismente sau indicații de elevație trebuie setat pentru ambele Când instalați drivere pentru o nouă conexiune și Când actualizați driverele pentru o conexiune existentă. The Introduceți nume de server complet calificate, separate prin punct și virgulă trebuie să fie completate cu servere de nume proprii (de ex. myPrintserver.mydomain.com;myOtherprintServer.mydomain.com)
  1. Punctarea pachetului și imprimarea - Servere aprobate:
  • este ACTIVAT
  • conține o listă cu aceleași servere ca mai sus

Cerințe preliminare GPO

Soluția reală* pentru KB5005033 problema:

  1. HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint\RestrictDriverInstallationToAdministrators este setat sa 0 pe mașinile afectate - se poate face cu ușurință și prin GPO:

Soluția de a ocoli KB5005033

* Aceasta este o soluție, nu o remediere, deoarece aceasta face serverele dvs. de imprimare vulnerabile din nou (care este ceea ce KB5005033 încearcă să „repare” în primul rând) - dar trebuie să tipărim, nu...?

Știe oricine cum să remedieze acest lucru corect? (fără a face imprimantele vulnerabile)

Mulțumesc mult.

Probleme similare:

Puncte:2
drapel cn

Microsoft publicat un rezumat al diverselor soluții pe care le putem folosi pentru a gestiona noul comportament.

Specific:

Instalați driverele de imprimare când noua setare implicită este aplicată

Dacă setați RestrictDriverInstallationToAdministrators ca nedefinit sau la 1, în funcție de mediul dvs., utilizatorii trebuie să utilizeze unul dintre următoarele metode de instalare a imprimantelor:

  • Furnizați un nume de utilizator și o parolă de administrator când vi se solicită acreditările atunci când încercați să instalați un driver de imprimantă.

  • Includeți driverele de imprimantă necesare în imaginea sistemului de operare.

  • Utilizați Microsoft System Center, Microsoft Endpoint Configuration Manager sau un instrument echivalent pentru a instala de la distanță driverele de imprimantă.

  • Setați temporar RestrictDriverInstallationToAdministrators la 0 pentru a instala driverele de imprimantă.

[...]
Important Nu există nicio combinație de atenuări care să fie echivalentă cu setarea RestrictDriverInstallationToAdministrators la 1.
[...]

Vă recomand să implementați driverele de imprimantă pe computerele dvs., apoi să eliminați toate politicile de grup de punctare și imprimare și politicile de grup de tipărire și punct de pachete implementate, deoarece acestea nu mai sunt necesare și nu setați Restricționați instalarea driverului la administratori valoarea de registry deoarece aceasta va permite o vulnerabilitate pe clienții/serverele dvs.

Nu uitați că fiecare dispozitiv Windows pe care este activat Print Spooler este vulnerabil dacă setați Restricționați instalarea driverului la administratori valoarea de registry la 0, nu este vorba doar despre serverele de imprimare, computerele clienților și alte servere Windows sunt și ele afectate!

Rețineți că există o altă vulnerabilitate în Print Spooler în acest moment, patch-ul este încă în așteptare: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36958

Dezactivarea spoolerului de imprimare ori de câte ori este posibil este o regulă generală bună...

drapel si
Mulțumim pentru informațiile furnizate, anulăm implementările partajate de imprimante prin configurarea utilizatorului și migrăm la distribuția directă a imprimantei prin configurarea computerului (astfel încât serverele de fișiere sunt protejate).Serviciul spooler de imprimare dezactivat pe serverele de fișiere este o adevărată durere, dar OK, trebuie făcut. O întrebare, totuși, știe cineva ce face de fapt în sistem atunci când confirmă fereastra pop-up cu acreditările de administrator? Nu este doar modificarea aceluiași registry? (nu l-am testat inca in acest fel)
drapel si
iar a doua întrebare este: de ce hack-ul Microsoft forțează acest lucru asupra imprimantelor și driverelor care au fost deja instalate pe mașini? L-aș înțelege în cazul unor încercări de adăugare a unei imprimante noi, dar pe imprimantele care au fost deja acolo... nu văd sensul... cineva o face?
Swisstone avatar
drapel cn
@crysman Făcând clic pe butonul „Instalare driver” și furnizarea acreditărilor de administrator, se instalează driverul de imprimantă. Nu va modifica valoarea de registry: va trebui să furnizați din nou acreditările de administrator când instalați un alt driver de imprimantă. În ceea ce privește driverele deja instalate: comportamentul nu este consistent, se pare că depinde de driverul de imprimantă: unele dintre ele nu vor fi detectate ca driver noi și vor continua să funcționeze fără a cere nimic.
drapel si
În ceea ce privește _dezactivarea „soluției” Print Spooler_ peste tot - dacă o fac nu numai pe servere, ci și pe clienți... cum vor tipări oamenii? Este ca și cum ai spune „pentru a fi în siguranță pe drumuri, nu le mai folosești” - este nerealist...
drapel si
Se pare că problemele depind de driverul de imprimantă de tip 3 sau tip 4, încă nu este sigur, sunt necesare mai multe teste. Pentru cei dintre voi care părăsesc _Configurarea utilizatorului_ așa cum facem noi și migrează la implementarea imprimantei _Configurare computer_, asigurați-vă că aveți drivere de tip 3 când utilizați implementarea imprimantei TCP/IP, deoarece Tipul 4 nu este acceptat https://www.thewindowsclub. com/unknown-printer-driver-error-0x80070705
drapel si
Am facut testele si acum pare sa fie clar... vezi pe aici https://serverfault.com/a/1076552/393046
Puncte:1
drapel si

Am găsit două soluții posibile, ambele nu provoacă nicio solicitare privind drepturile UAC/admin:

  1. Schimba cu Configurarea computerului desfășurare în schimb (CC -> Pr -> Panou de control -> Imprimante -> Nou -> TCP/IP). Rețineți că driver de imprimantă Tip 3 este necesară pe printserver pentru a funcționa. Printserver este folosit numai pentru a implementa imprimanta, după aceea, mașinile afectate pot imprima independent pe serverul de imprimare (de exemplu, atunci când sunt oprite sau indisponibile).

  2. Reinstalați imprimanta pe serverul de imprimare cu Sofer de tip 4 și continuați să utilizați Configurarea utilizatorului implementare (dacă este disponibil driverul de tip 4). eu folosesc printmanagement.msc consolă. Cum am făcut-o? Mai întâi, ați eliminat toate driverele vechi de pe imprimantă astfel: introduceți descrierea imaginii aici

Apoi conectați imprimanta direct (nu prin cutia noastră de imprimantă Repotec TCP/IP) prin USB și lăsați MS Windows să instaleze driverele în sine - a instalat driverul „Class”, tip 4:

introduceți descrierea imaginii aici

IMPORTANT! Hack-uri de registru ca Restricționați instalarea driverului la administratori NU sunt necesare, la fel ca Politicile de grup de indicare și imprimare și Punctarea pachetului și Politicile de grup de tipărire - nici nu sunt necesare, daca le-ati aplicat vreodata, urmati Ghidul oficial de atenuare al Microsoft. De asemenea, dacă ați fi eliminat actualizarea KB5005033 ca o soluție, instalează-l și protejează-te.

Noroc!

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.