Windows计划的任务:该任务所需的最低用户权限是什么?


13

目前,我有配置为以“ automatictask”用户身份运行的任务

但是任务无法运行,显示“无法启动”。

当我将此用户添加到Administrators组时,任务运行正常。

但是在现实生活中。...我希望该用户受到SUPER限制....仅能够运行此任务,没有登录权限,除了一个批处理文件以外没有文件系统权限....

我在文件中搜索了很多内容,说“这里是最精简的,可以运行任务的基本用户”...。

似乎没有这样的文件!

有什么建议吗?

谢谢!

Answers:


14

除了文件系统权限外,您还需要允许Log on as a batch job。它控制允许为计划任务创建会话。

创建任务时,任务计划程序应将用户置于允许列表中。您可以使用本地安全策略工具进行确认。另一种可能性是,它是通过组策略配置的,在这种情况下,请对结果策略集进行一些挖掘,并找到需要更改的GPO。


这是另一回事:在上查看权限c:\windows\system32\cmd.exe。他们很时髦。如果您已将用户从Users组中删除,则默认情况下它将无法运行cmd.exe,这通常是运行批处理文件的重要组成部分。使用读/执行将用户添加到该ACL。检查批处理文件需要触摸的所有可执行文件。


-2

如何授予以下策略:

  • 允许本地登录
  • 充当操作系统的一部分
  • 调整进程的内存配额
  • 绕过遍历检查
  • 将页面锁定在内存中
  • 作为批处理作业登录
  • 作为服务登录
  • 执行批量维护任务
  • 替换流程级别令牌

了解更多:http : //sqlsolace.blogspot.com/2009/08/task-scheduler-task-does-not-run-error.html#ixzz1qGzzshH9


4
OP希望“此用户受到超级限制”。上面列出的权利几乎与此相反。例如,Act as part of the operating system允许用户“假定任何用户的身份,从而获得对该用户有权访问的资源的访问” docs.microsoft.com/en-us/previous-versions/windows/it-pro / ...Perform volume maintenance tasks将允许用户删除整个硬盘驱动器以及所有其他可怕的东西。
丹尼尔·席林

我犹豫不决地投票给这个答案,但老实说,权限列表比向管理员授予帐户访问权限要糟糕得多,我必须让其他任何人阅读上下文以保持清晰
–duct_tape_coder,
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.