Windows system security policy

Shut down the system — security policy setting

Applies to

Describes the best practices, location, values, policy management, and security considerations for the Shut down the system security policy setting.

Reference

This security setting determines if a user who is logged on locally to a device can shut down Windows.

Shutting down domain controllers makes them unable to do things like process logon requests, process Group Policy settings, and answer Lightweight Directory Access Protocol (LDAP) queries. Shutting down domain controllers that have been assigned operations master roles, which are also known as flexible single master operations or FSMO roles, can disable key domain functionality. For example, processing logon requests for new passwords, which are done by the primary domain controller (PDC) emulator master.

The Shut down the system user right is required to enable hibernation support, to set the power management settings, and to cancel a shutdown.

Possible values

  • A user-defined list of accounts
  • Defaults
  • Not defined

Best practices

  1. Ensure that only Administrators and Backup Operators have the Shut down the system user right on member servers. And that only Administrators have the user right on domain controllers. Removing these default groups might limit the abilities of users who are assigned to specific administrative roles in your environment. Ensure that their delegated tasks won’t be negatively affected.
  2. The ability to shut down domain controllers should be limited to a small number of trusted administrators. Even though a system shutdown requires the ability to log on to the server, you should be careful about the accounts and groups that you allow to shut down a domain controller.

Location

Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment

Default values

By default this setting is Administrators, Backup Operators, Server Operators, and Print Operators on domain controllers, and Administrators and Backup Operators on stand-alone servers.

The following table lists the actual and effective default policy values for the most recent supported versions of Windows. Default values are also listed on the policy’s property page.

Server type or GPO Default value
Default Domain Policy Not defined
Default Domain Controller Policy Administrators
Backup Operators
Server Operators
Print Operators
Stand-Alone Server Default Settings Administrators
Backup Operators
Domain Controller Effective Default Settings Administrators
Backup Operators
Server Operators
Print Operators
Member Server Effective Default Settings Administrators
Backup Operators
Client Computer Effective Default Settings Administrators
Backup Operators
Users

Policy management

This section describes features, tools, and guidance to help you manage this policy.

A restart of the computer is not required for this policy setting to be effective.

Any change to the user rights assignment for an account becomes effective the next time the owner of the account logs on.

Group Policy

This user right does not have the same effect as Force shutdown from a remote system. For more information, see Force shutdown from a remote system.

Settings are applied in the following order through a Group Policy Object (GPO), which will overwrite settings on the local computer at the next Group Policy update:

  1. Local policy settings
  2. Site policy settings
  3. Domain policy settings
  4. OU policy settings

When a local setting is greyed out, it indicates that a GPO currently controls that setting.

Security considerations

This section describes how an attacker might exploit a feature or its configuration, how to implement the countermeasure, and the possible negative consequences of countermeasure implementation.

Vulnerability

The ability to shut down domain controllers should be limited to a very small number of trusted administrators. Although the Shut down the system user right requires the ability to log on to the server, you should be careful about which accounts and groups you allow to shut down a domain controller.

When a domain controller is shut down, it can’t process logon requests, process Group Policy settings, and answer Lightweight Directory Access Protocol (LDAP) queries. If you shut down domain controllers that have operations master roles, you can disable key domain functionality, such as processing logon requests for new passwords, which are performed by the PDC master.

For other server roles, especially roles where non-administrators have rights to log on to the server, such as RD Session Host servers, it’s critical that this user right be removed from users who don’t have a legitimate reason to restart the servers.

Countermeasure

Make sure that only the Administrators and Backup Operators groups are assigned the Shut down the system user right on member servers. And make sure that only the Administrators group is assigned the user right on domain controllers.

Potential impact

The impact of removing these default groups from the Shut down the system user right could limit the delegated abilities of assigned roles in your environment. Confirm that delegated activities aren’t adversely affected.

Завершение работы системы — параметр политики безопасности Shut down the system — security policy setting

Область применения Applies to

В этой статье описываются лучшие методики, расположение, значения, **** управление политиками и вопросы безопасности для параметра «Завершение работы политики безопасности системы». Describes the best practices, location, values, policy management, and security considerations for the Shut down the system security policy setting.

Справочные материалы Reference

Этот параметр безопасности определяет, может ли пользователь, который локально вошел в систему на устройстве, отключить Windows. This security setting determines if a user who is logged on locally to a device can shut down Windows.

При закрытии контроллеров домена они не могут делать такие вещи, как запросы на вход в процесс, обработка параметров групповой политики и ответ на запросы LDAP. Shutting down domain controllers makes them unable to do things like process logon requests, process Group Policy settings, and answer Lightweight Directory Access Protocol (LDAP) queries. Отключение контроллеров домена, которым были назначены главные роли операций, которые также называются гибкими операциями с одним хозяином или ролями FSMO, может отключить основные функции домена. Shutting down domain controllers that have been assigned operations master roles, which are also known as flexible single master operations or FSMO roles, can disable key domain functionality. Например, обработка запросов на регистрацию для новых паролей, которые обрабатываются главным мастером эмулятора контроллера домена (PDC). For example, processing logon requests for new passwords, which are done by the primary domain controller (PDC) emulator master.

Чтобы включить поддержку гибернации, настроить параметры управления питанием и отменить отключение, необходимо отключить право системного пользователя. The Shut down the system user right is required to enable hibernation support, to set the power management settings, and to cancel a shutdown.

Константа: SeShutdownPrivilege Constant: SeShutdownPrivilege

Возможные значения Possible values

  • Пользовательский список учетных записей A user-defined list of accounts
  • Значения по умолчанию Defaults
  • Не определено Not defined

Рекомендации Best practices

  1. Убедитесь, что только администраторы и операторы резервного копирования имеют право «Завершение работы пользователя системы» на сервере-члене. Ensure that only Administrators and Backup Operators have the Shut down the system user right on member servers. И что только администраторы имеют право пользователя на контроллерах домена. And that only Administrators have the user right on domain controllers. Удаление этих групп по умолчанию может ограничить возможности пользователей, которым назначены определенные административные роли в вашей среде. Removing these default groups might limit the abilities of users who are assigned to specific administrative roles in your environment. Убедитесь, что делегированная задача не будет отрицательно затронута. Ensure that their delegated tasks won’t be negatively affected.
  2. Возможность отключения контроллеров домена должна быть ограничена небольшим количеством доверенных администраторов. The ability to shut down domain controllers should be limited to a small number of trusted administrators. Несмотря на то что для завершения работы системы требуется возможность входа на сервер, следует быть осторожными с учетной записью и группами, которые позволяют отключить контроллер домена. Even though a system shutdown requires the ability to log on to the server, you should be careful about the accounts and groups that you allow to shut down a domain controller.

Location Location

Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment

Значения по умолчанию Default values

По умолчанию этот параметр имеет значение Administrators, Backup Operators, Server Operators, and Print Operators on domain controllers, and Administrators and Backup Operators on stand-alone servers. By default this setting is Administrators, Backup Operators, Server Operators, and Print Operators on domain controllers, and Administrators and Backup Operators on stand-alone servers.

В следующей таблице перечислены фактические и эффективные значения политики по умолчанию для последних поддерживаемых версий Windows. The following table lists the actual and effective default policy values for the most recent supported versions of Windows. Значения по умолчанию также можно найти на странице свойств политики. Default values are also listed on the policy’s property page.

Тип сервера или объект групповой политики Server type or GPO Значение по умолчанию Default value
Default Domain Policy Default Domain Policy Не определено Not defined
Политика контроллера домена по умолчанию Default Domain Controller Policy Администраторы Administrators
Операторы архива Backup Operators
Операторы сервера Server Operators
Операторы печати Print Operators
Параметры по умолчанию для автономного сервера Stand-Alone Server Default Settings Администраторы Administrators
Операторы архива Backup Operators
Действующие параметры по умолчанию для контроллера домена Domain Controller Effective Default Settings Администраторы Administrators
Операторы архива Backup Operators
Операторы сервера Server Operators
Операторы печати Print Operators
Действующие параметры по умолчанию для рядового сервера Member Server Effective Default Settings Администраторы Administrators
Операторы архива Backup Operators
Действующие параметры по умолчанию для клиентского компьютера Client Computer Effective Default Settings Администраторы Administrators
Операторы архива Backup Operators
Пользователи Users

Управление политикой Policy management

В этом разделе описаны компоненты, средства и рекомендации, которые помогут в управлении этой политикой. This section describes features, tools, and guidance to help you manage this policy.

Для активации этого параметра политики не требуется перезагрузка компьютера. A restart of the computer is not required for this policy setting to be effective.

Изменения прав пользователя вступают в силу при его следующем входе в учетную запись. Any change to the user rights assignment for an account becomes effective the next time the owner of the account logs on.

Групповая политика Group Policy

Это право пользователя не имеет такого же эффекта, как принудительное завершение работы удаленной системы. This user right does not have the same effect as Force shutdown from a remote system. Дополнительные сведения см. в подсистеме принудительного завершения работы удаленной системы. For more information, see Force shutdown from a remote system.

Параметры применяются в следующем порядке с помощью объекта групповой политики (GPO), который будет перезаписывать параметры на локальном компьютере при следующем обновлении групповой политики: Settings are applied in the following order through a Group Policy Object (GPO), which will overwrite settings on the local computer at the next Group Policy update:

  1. Параметры локальной политики Local policy settings
  2. Параметры политики сайта Site policy settings
  3. Параметры политики домена Domain policy settings
  4. Параметры политики подразделения OU policy settings

Если локальный параметр затеняется, это означает, что в настоящее время этот параметр контролируется GPO. When a local setting is greyed out, it indicates that a GPO currently controls that setting.

Вопросы безопасности Security considerations

В этом разделе описывается, каким образом злоумышленник может использовать компонент или его конфигурацию, как реализовать меры противодействия, а также рассматриваются возможные отрицательные последствия их реализации. This section describes how an attacker might exploit a feature or its configuration, how to implement the countermeasure, and the possible negative consequences of countermeasure implementation.

Уязвимость Vulnerability

Возможность отключения контроллеров домена должна быть ограничена очень небольшим количеством доверенных администраторов. The ability to shut down domain controllers should be limited to a very small number of trusted administrators. Несмотря на то, что для права пользователя «Завершение работы системы» требуется возможность входа на сервер, необходимо внимательно следить за тем, какие учетные записи и группы можно отключить контроллер домена. Although the Shut down the system user right requires the ability to log on to the server, you should be careful about which accounts and groups you allow to shut down a domain controller.

После отключения контроллера домена он не может обрабатывать запросы на вход, обрабатывать параметры групповой политики и отвечать на запросы LDAP. When a domain controller is shut down, it can’t process logon requests, process Group Policy settings, and answer Lightweight Directory Access Protocol (LDAP) queries. Если вы отключили контроллеры домена с главными ролями операций, вы можете отключить ключевые функции домена, такие как обработка запросов на регистрацию новых паролей, которые выполняются главным контроллером PDC. If you shut down domain controllers that have operations master roles, you can disable key domain functionality, such as processing logon requests for new passwords, which are performed by the PDC master.

Для других ролей сервера, особенно ролей, в которых у администраторов есть права на вход на сервер, например серверы серверов сеансов RD, крайне важно удалить это право пользователя из пользователей, у которых нет законных причин перезапускать серверы. For other server roles, especially roles where non-administrators have rights to log on to the server, such as RD Session Host servers, it’s critical that this user right be removed from users who don’t have a legitimate reason to restart the servers.

Противодействие Countermeasure

Убедитесь, что только группам администраторов и операторов резервного копирования назначено право «Завершение работы пользователя системы» на серверах-членах. **** Make sure that only the Administrators and Backup Operators groups are assigned the Shut down the system user right on member servers. Убедитесь, что только группе администраторов назначено право пользователя на контроллерах домена. And make sure that only the Administrators group is assigned the user right on domain controllers.

Возможное влияние Potential impact

Влияние удаления этих групп по **** умолчанию из права «Завершение работы системного пользователя» может ограничить делегирование возможностей назначенной роли в вашей среде. The impact of removing these default groups from the Shut down the system user right could limit the delegated abilities of assigned roles in your environment. Подтвердим, что делегирование действий не оказывает отрицательного влияния. Confirm that delegated activities aren’t adversely affected.

Читайте также:  Turbolaunch для windows 10
Оцените статью