<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Active-Directory on Ulis Notizen</title>
    <link>https://wolf-u.li/tag/active-directory/</link>
    <description>Recent content in Active-Directory on Ulis Notizen</description>
    <generator>Hugo</generator>
    <language>de</language>
    <copyright>Copyright 2006-CURRENTYEAR Uli Wolf - All rights reserved</copyright>
    <lastBuildDate>Tue, 10 Jan 2017 09:21:37 +1000</lastBuildDate>
    <atom:link href="https://wolf-u.li/tag/active-directory/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Konfiguration der Sicherheitseinstellungen von Adobe Reader DC via GPO</title>
      
      
      <link>https://wolf-u.li/konfiguration-der-sicherheitseinstellungen-von-adobe-reader-dc-via-gpo/</link>
      <pubDate>Mon, 09 Jan 2017 17:30:04 +0900</pubDate>
      <guid>https://wolf-u.li/konfiguration-der-sicherheitseinstellungen-von-adobe-reader-dc-via-gpo/</guid>
      <description>&lt;p&gt;Adobe lässt sich über Sicherheitseinstellungen dazu bewegen, Dokumente in einer Sandbox zu öffnen, in der das Ausführen von Schadcode erschwert wird. Dann sind Funktionen wie Drucken erst nach Bestätigung möglich.&lt;/p&gt;
&lt;p&gt;Diese Sicherheitseinstellungen wollte ich gerne für den bei uns verwendeten Adobe Reader DC (2015 Continous) zentral über GPO regeln.&lt;/p&gt;
&lt;p&gt;Die gewünschte Einstellung, die es zu konfigurieren gilt, nennt sich &amp;ldquo;Protected View&amp;rdquo;. Das von Adobe bereitsgestellte ADMX zur Konfiguration zeigte sich zu meiner Frustration vollkommen wertlos, da es nicht korrekt für alle Versionen arbeitete.&lt;/p&gt;</description>
      
         <content:encoded><![CDATA[<p>Adobe lässt sich über Sicherheitseinstellungen dazu bewegen, Dokumente in einer Sandbox zu öffnen, in der das Ausführen von Schadcode erschwert wird. Dann sind Funktionen wie Drucken erst nach Bestätigung möglich.</p>
<p>Diese Sicherheitseinstellungen wollte ich gerne für den bei uns verwendeten Adobe Reader DC (2015 Continous) zentral über GPO regeln.</p>
<p>Die gewünschte Einstellung, die es zu konfigurieren gilt, nennt sich &ldquo;Protected View&rdquo;. Das von Adobe bereitsgestellte ADMX zur Konfiguration zeigte sich zu meiner Frustration vollkommen wertlos, da es nicht korrekt für alle Versionen arbeitete.</p>
<p>Also hilft nur robuste Handarbeit über Registry. Und wenn man weiß, wie es geht, ist es eigentlich sehr leicht.</p>
<p>Etwas Starthilfe erleichtert die <link rel=dns-prefetch href=//www.adobe.com /> <a href="https://www.adobe.com/devnet-docs/acrobatetk/tools/Wizard/WizardDC/security.html"
    title="Dokumentation von Adobe" 
     target="_blank" rel="nofollow noopener noreferrer" >
  Dokumentation von Adobe&nbsp;<svg xmlns="http://www.w3.org/2000/svg" class="icon" aria-hidden="true" focusable="false" viewBox="0 -128 512 640">
    <path d="M384 320c-17.67 0-32 14.33-32 32v96H64V160h96c17.67 0 32-14.32 32-32s-14.33-32-32-32L64 96c-35.35 0-64 28.65-64 64V448c0 35.34 28.65 64 64 64h288c35.35 0 64-28.66 64-64v-96C416 334.3 401.7 320 384 320zM488 0H352c-12.94 0-24.62 7.797-29.56 19.75c-4.969 11.97-2.219 25.72 6.938 34.88L370.8 96L169.4 297.4c-12.5 12.5-12.5 32.75 0 45.25C175.6 348.9 183.8 352 192 352s16.38-3.125 22.62-9.375L416 141.3l41.38 41.38c9.156 9.141 22.88 11.84 34.88 6.938C504.2 184.6 512 172.9 512 160V24C512 10.74 501.3 0 488 0z"/>
  </svg></a>. Der korrekte Schlüssel, den es zu konfigurieren gilt, lautet &ldquo;iProtectedView&rdquo; und ist als DWORD32-Schlüssel in folgendem Registry-Hive abzulegen:</p>
<div class="highlight"><div class="chroma">
<table class="lntable"><tr><td class="lntd">
<pre tabindex="0" class="chroma"><code><span class="lnt">1
</span></code></pre></td>
<td class="lntd">
<pre tabindex="0" class="chroma"><code class="language-plaintext" data-lang="plaintext"><span class="line"><span class="cl">[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Adobe\Acrobat Reader\DC\FeatureLockDown]
</span></span></code></pre></td></tr></table>
</div>
</div><p>Die hierbei zu konfigurierenden Optionen sind:</p>
<ul>
<li><strong>Off</strong>: Disable Protected View.</li>
</ul>
<div class="highlight"><div class="chroma">
<table class="lntable"><tr><td class="lntd">
<pre tabindex="0" class="chroma"><code><span class="lnt">1
</span></code></pre></td>
<td class="lntd">
<pre tabindex="0" class="chroma"><code class="language-plaintext" data-lang="plaintext"><span class="line"><span class="cl">dword:00000000
</span></span></code></pre></td></tr></table>
</div>
</div><ul>
<li><strong>Files from potentially unsafe locations</strong>: Open files from the internet or other unknown (and therefore untrusted) sources in Protected View.</li>
</ul>
<div class="highlight"><div class="chroma">
<table class="lntable"><tr><td class="lntd">
<pre tabindex="0" class="chroma"><code><span class="lnt">1
</span></code></pre></td>
<td class="lntd">
<pre tabindex="0" class="chroma"><code class="language-plaintext" data-lang="plaintext"><span class="line"><span class="cl">dword:00000001
</span></span></code></pre></td></tr></table>
</div>
</div><ul>
<li><strong>All files</strong>: Open all files in Protected View.</li>
</ul>
<div class="highlight"><div class="chroma">
<table class="lntable"><tr><td class="lntd">
<pre tabindex="0" class="chroma"><code><span class="lnt">1
</span></code></pre></td>
<td class="lntd">
<pre tabindex="0" class="chroma"><code class="language-plaintext" data-lang="plaintext"><span class="line"><span class="cl">dword:00000002
</span></span></code></pre></td></tr></table>
</div>
</div><p>Ich möchte den Protected View gerne für alle Dateien anschalten.
Mein Registry-Wert muss also lauten:</p>
<div class="highlight"><div class="chroma">
<table class="lntable"><tr><td class="lntd">
<pre tabindex="0" class="chroma"><code><span class="lnt">1
</span><span class="lnt">2
</span></code></pre></td>
<td class="lntd">
<pre tabindex="0" class="chroma"><code class="language-plaintext" data-lang="plaintext"><span class="line"><span class="cl">[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Adobe\Acrobat Reader\DC\FeatureLockDown]
</span></span><span class="line"><span class="cl">&#34;iProtectedView&#34;=**dword:00000002**
</span></span></code></pre></td></tr></table>
</div>
</div><p>Das ganze wird über eine Computer-GPO an die Clienten publiziert. In der Group Policy Management wird dazu der neue Wert angelegt:</p>
<p><img src="/upload/2017/01/iprotectedview-GPO.webp" alt="iprotectedview" loading="lazy"></p>
<p>Nach einem gpupdate ist dann das Resultat auf dem Clienten sichtbar:</p>
<p><img src="/upload/2017/01/iprotectedview-before.webp" alt="iprotectedview" loading="lazy"></p>
<p>Zur Sicherheit noch eine Kontrolle in den Einstellungen:</p>
<p><img src="/upload/2017/01/iprotectedview-result2.webp" alt="iprotectedview" loading="lazy"></p>
<p>Nun ist die Konfiguration der geschützten Ansicht aktiviert und ausgegrautund kann damit vom Anwender nicht mehr geändert werden.</p>
<p><em>Hinweis: Entgegen der Dokumentation von Adobe funktioniert diese Konfiguration in meinem Test sowohl im klassischen Reader DC als auch im continous Reader DC, welcher eigentlich keine GPO-Konfiguration erlauben soll.</em></p>
]]></content:encoded>
    </item>
  </channel>
</rss>
