質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.35%
Windows 10

Windows 10は、マイクロソフト社がリリースしたOSです。Modern UIを標準画面にした8.1から、10では再びデスクトップ主体に戻され、UIも変更されています。PCやスマホ、タブレットなど様々なデバイスに幅広く対応していることが特徴です。

Windows

Windowsは、マイクロソフト社が開発したオペレーティングシステムです。当初は、MS-DOSに変わるOSとして開発されました。 GUIを採用し、主にインテル系のCPUを搭載したコンピューターで動作します。Windows系OSのシェアは、90%を超えるといわれています。 パソコン用以外に、POSシステムやスマートフォンなどの携帯端末用、サーバ用のOSもあります。

Windows Server

Windows Serverとは、Microsoft社のサーバ用オペレーティングシステムの総称です。 企業内ネットワークなどで利用されるサーバ機へ導入することを想定して開発されているため高い安定性があり、 管理機能を提供するソフトウェアが多く含まれています。

Q&A

解決済

1回答

2962閲覧

Windows Serverで特定アプリ以外は何も実行させないユーザ設定

sparc

総合スコア19

Windows 10

Windows 10は、マイクロソフト社がリリースしたOSです。Modern UIを標準画面にした8.1から、10では再びデスクトップ主体に戻され、UIも変更されています。PCやスマホ、タブレットなど様々なデバイスに幅広く対応していることが特徴です。

Windows

Windowsは、マイクロソフト社が開発したオペレーティングシステムです。当初は、MS-DOSに変わるOSとして開発されました。 GUIを採用し、主にインテル系のCPUを搭載したコンピューターで動作します。Windows系OSのシェアは、90%を超えるといわれています。 パソコン用以外に、POSシステムやスマートフォンなどの携帯端末用、サーバ用のOSもあります。

Windows Server

Windows Serverとは、Microsoft社のサーバ用オペレーティングシステムの総称です。 企業内ネットワークなどで利用されるサーバ機へ導入することを想定して開発されているため高い安定性があり、 管理機能を提供するソフトウェアが多く含まれています。

0グッド

1クリップ

投稿2020/08/05 02:02

編集2020/08/06 00:11

お世話になります。

需要のありそうな内容なのでどこかに情報があるはずと、
何時間かググっているのですが見つからず、、、質問させてください。

Windows Server2019を使用しています。
あるユーザーで特定プログラムのみしか実行出来ないようにする方法で迷っています。

ここでいう実行出来ないようにするは、
「グループポリシーによりブロックされています」と表示できればよいのです。

■実行したいファイル
デスクトップに置かれた自作アプリのショートカットのみ

■実行したくないもの
自作アプリ以外のアプリ
エクスプローラやコントロールパネル
スタートメニューも開きたくない(できれば)
など、デスクトップに置かれた自作アプリ以外は何もできないユーザを作成したいです。

■その他
勿論、Adminではすべて実行できることが前提です。
はじめてローカルグループポリシーエディターを触って色々いじってみたのですが、希望している動作に至りません。

よろしければ、アドバイスいただけると助かります。
以上、よろしくお願いいたします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

hentaiman

2020/08/05 02:05

多分需要無いんじゃないですかね 質問文の通りの要件だったら普通に安く売ってる計算機買って来て渡しますね
sparc

2020/08/05 02:12

失礼しました。電卓はあくまで例です。自作アプリのみ実行させたいということです。 訂正しておきます。
yoorwm

2020/08/05 02:23

詳しくは知らないけどキオスクモードというのがあるらしいですが、コレで対応出来そうですか? https://4thsight.xyz/8916
dodox86

2020/08/05 02:27 編集

WindowsではWindowsサービスのEXEもそうですし、GUIシェルとしてのエクスプローラーも必要なので、通常のデスクトップログオンのアカウントだと単体のEXEだけ動作させるというのは実質不可能だと思います。恐らくやりたいことは業務用端末のように単一のアプリの画面で占有させるようなことだと思いますが、「キオスクモード」で検索してみてください。(Windows Serverでできるかは知りません)
dodox86

2020/08/05 02:28

ああ、yoorwmさんのコメントが先でした。失礼しました。
sparc

2020/08/05 02:52

yoorwmさん、ありがとうございます。 dodox86さん、いつもありがとうございます。ご無沙汰しております。 キオスクモード、私もこれだ!と気づいたのですが、Windows serverでは使えなさそうなんですよね。 #アカウント画面に「キオスクモードを設定する」が表示されない。
dodox86

2020/08/05 02:56

大変ですが、デスクトップ画面を自力で作ってそのデスクトップ画面上で自作アプリを動かせば同等の機能が実現できるかと思います。スクリーンセーバーはそのように動いています。Windows Serverならではの苦労はやはりあるかも、ですが。
sparc

2020/08/05 03:27

dodox86さん、 おっしゃるとおりですね。 Windows Serverを初めて使ったのですが、Win10と違うことに戸惑っています。 あと、こちらの説明も悪いですね。実行したくないのではなく、「グループポリシーによりブロックされています」と表示できればよいので、恐らくグループポリシーの設定により実現可能なのではと思っています。
sparc

2020/08/05 03:29

yoorwmさん、はい、「その他のアカウント->割り当てられたアクセス」もないのですよね。 ぐぐってもWindows Server キオスクモードで引っかからないので、なさそうな感じです。 Windows Serverってコンシューマ向けのWin10とかと結構違うんですね。。。びっくりです。
sparc

2020/08/05 03:41

dodox86さん、これやってみたんですが、特定アプリの制御だけ。というのは簡単にできるのですが、 特定アプリ以外は設定変更もさせない。というのは思った以上に手間がかかりそうでした。 ファイルだけではなくてデバイス設定とかもエラーにしたいので。 なので、ここを変えれば一発だよ。というのがあるのかな(それがキオスクなのかな)。と思ったのですが、難しそうでです。 ちょっとこの辺、面倒でも改めてチャレンジしてみます。
otn

2020/08/05 13:48

設定画面になくてもレジストリの設定で、Explorer.exeを別のものに変更するのは可能なはずです。ただしServerでも出来るかどうかは知りません。
sparc

2020/08/06 00:08

otn様 こちらの理解が悪くて申し訳ありませんが、アドバイスいただいた内容が理解できませんでした。 キオスクモードはないと諦めています。
Takeda_Kazuhito

2020/08/06 01:18

求めているのはホワイトリスト方式で、ポリシーベースの統制はブラックリスト方式ですから、目的に対しては確かに合いませんね。 ファイル/フォルダのアクセス権に「フォルダーのスキャン/ファイルの実行」があります。 これを上手に使うことで、目的を達成できるのではないでしょうか? アクセス許可の範囲と単位が不明なので、具体的な設計は記載できませんが、グループとアクセス権を上手に使えば実現可能かと思いますよ。
otn

2020/08/06 03:00

> アドバイスいただいた内容が理解できませんでした。 キオスクモードは、ログインしたときに起動するのをExplorerじゃなくて別のあなたの指定するプログラムに差し替えると言うことです。(少なくともクライアントWindowsOSならキオスクモードという設定画面が出来る前から)それはレジストリ修正で出来ますよ、ということです。
sparc

2020/08/06 06:23

otn様 なるほど、キオスクモードはExplorerを使っていないということですね。てっきりグループポリシーで実現しているのかと思っていました。勉強になりました。ありがとうございました。 シェルが違うのはちょっとハードルが高いので、今回は面倒だけど簡単そうなグループポリシーでどうにかしてみます。ありがとうございました。
sparc

2020/08/06 06:29

Takeda様 アドバイスありがとうございます。確かにACLを組み合わせる必要がありそうです。 というのは、今まで作業していたのですが、グループポリシーを幾ら設定しても所詮、explorerは止めることができません。 explorerを止めることができなければ、ファイル一覧などが見れてしまいます。そこはACLの制御が必要になるかと思います。 ただ、標準ユーザなのでそこまでガードする必要もないかな。というのも感じています。
guest

回答1

0

自己解決

結論として、Windows ServerでWindows10のキオスクモードのようなものを実行したいというニーズであった。

サーバOSではキオスクモードが用意されていないので、以下で代替とした。
抜けはあると思うが、おおよそ条件通りのものが構築できたと思う。

【満足な点】
・デスクトップで右クリックできない
・スタートメニュー、タスクバーの右クリックできない
・コンパネを開けない
・管理ツール一式を開けない
・ファイル検索が出来ない(エクスプローラの検索機能は除く)
・重要アプリ(cmd、powershellなど)が起動できない

【残念な点】
Windows + X ホットキーをオフにできないため、エクスプローラが実行できてしまう。

【手順】
1. Windows Server2019→2016に変更(2019ではWindowsセキュリティーと検索がスタートメニューから消せなそうだったので諦め)
2. 自作アプリのインストール
3. 非管理者アカウントのスタートメニューに表示されるものを可能な限りコンパネ、エクスプローラから削除
4. 非管理者アカウント用のグループポリシーを作成する
5. 非管理者アカウントのグループポリシーを編集する ※
6. Cortanaを使用できないようにする(https://aprico-media.com/posts/3475 のUninstall_Cortanaを実行)

※グループポリシーで編集する箇所
・ゴミ箱アイコン削除
・コントロールパネルとPC設定へのアクセスを禁止する
・タスクバーのショートカットメニューへのアクセスを削除する
・コマンドプロンプトにアクセスできないようにする
・レジストリ編集ツールへアクセスできないようにする
・ステートメニューからファイル名を指定して実行を削除する
・Windows+Xホットキーをオフにする→設定しても効かない
・ユーザーが作成者モードに入るのを制限する
・タスクマネージャを削除する
・エクスプローラの規定のショートカットメニューを削除する
・ソフトウェアの制限のポリシーで追加規則で以下を設定する
・mmc.exe
・iexplore.exe
・powershell.exe

アドバイスいただいた、hentaimanさん、yoorwmさん、dodox86さん、otnさん、Takedaさん
とりあえずこれでfixとすることにしまいた。ありがとうございました。

投稿2020/08/06 06:58

sparc

総合スコア19

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.35%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問