Tarefa Agendada do Windows: Quais são os direitos mínimos de usuário necessários para a tarefa?

7

No momento, tenho uma tarefa configurada para ser executada como usuário "automatictask"

Mas a tarefa não será executada. "Incapaz de iniciar" é exibido.

Quando adiciono este usuário ao grupo Administradores, a tarefa é executada corretamente.

Mas na vida real .... Eu quero que este usuário seja SUPER restrito .... SÓ capaz de executar esta tarefa, sem direitos de login, sem direitos de sistema de arquivos que não seja para o arquivo de um lote ....

Pesquisei alto e baixo para um documento que diz "aqui está o usuário básico mais despojado que pode executar uma tarefa" ....

Parece não haver tal documento!

Sugestões?

Obrigado!

    
por samsmith 06.04.2011 / 06:42

2 respostas

6

Diferente das permissões do sistema de arquivos, você precisará permitir Log on as a batch job . Controla permitindo que a sessão seja criada para uma tarefa agendada.

O agendador de tarefas deve colocar o usuário nessa lista de permissões quando você criar a tarefa. Você pode confirmar com a ferramenta Política de segurança local. A outra possibilidade é que ela seja configurada por meio da diretiva de grupo e, nesse caso, investigue o conjunto de diretivas resultante e encontre o GPO que precisa ser alterado.

Aqui está a outra coisa: confira as permissões em c:\windows\system32\cmd.exe . Eles são divertidos. Se você tiver removido o usuário do grupo Users , ele não poderá executar cmd.exe por padrão, o que tende a ser uma parte importante da execução de um arquivo em lotes. Adicione o usuário a essa ACL, com leitura / execução. Verifique todos os executáveis que o arquivo de lote precisa tocar.

    
por 06.04.2011 / 07:52
0

Como sobre a concessão das seguintes políticas:

  • Permitir logon localmente
  • Agir como parte do sistema operacional
  • Ajustar cotas de memória para um processo
  • Ignorar a verificação completa
  • Bloquear páginas na memória
  • Fazer login como um trabalho em lote
  • Fazer login como um serviço
  • Executar tarefas de manutenção de volume
  • Substituir um token no nível do processo

Leia mais: link

    
por 27.03.2012 / 02:39