Windows 7 和 Windows Server 2008 R2 的默认安全设置允许不是本地管理员组成员的用户只安装值得信任的打印机驱动程序,例如 Windows 以及已数字签名的打印机驱动程序包中提供的打印机驱动程序。这样有助于确保用户不安装未经测试的或不可靠的打印机驱动程序或已修改为包含恶意代码(恶意软件)的驱动程序。但是,这意味着有时,用户无法为共享打印机安装适合的驱动程序,即使驱动程序已在您的环境中进行测试并得到批准。

下列各节提供有关如何允许不是本地管理员组成员的用户连接到打印服务器并安装服务器托管的打印机驱动程序的信息:

在打印服务器上安装打印机驱动程序包

打印机驱动程序包是已数字签名的打印机驱动程序,该程序包将驱动程序的所有组件安装到客户端计算机的驱动程序存储区(前提是服务器和客户端计算机都运行 Windows 7、Windows Server 2008 R2)。此外,如果在运行 Windows 7 或 Windows Server 2008 R2 的打印服务器上使用打印机驱动程序包,那么非本地管理员组成员的用户也可以连接到该打印服务器并安装或接收更新的打印机驱动程序。

若要使用打印机驱动程序包,请在运行 Windows Server 2008 R2 或 Windows 7 的打印服务器上,下载并安装打印机供应商提供的适合的打印机驱动程序包。

注意

还可以从打印服务器下载打印机驱动程序包并安装到运行 Windows Server 2003、Windows XP 和 Windows 2000 的客户端计算机。但是,客户端计算机不会检查驱动程序的数字签名,也不会将驱动程序的全部组件安装到驱动程序存储区,因为客户端操作系统不支持这些功能。

使用组策略对用户或计算机部署打印机连接

可以结合使用打印管理和组策略来自动将打印机连接添加到 Printers 文件夹,而不要求用户具有本地 Administrator 权限。有关详细信息,请参阅使用组策略部署打印机

使用组策略修改打印机驱动程序的安全设置

可以使用“指向和打印限制”组策略设置来控制用户从打印服务器安装打印机驱动程序的方式。可以使用此设置允许用户只连接到您信任的特定打印服务器。由于此设置可以防止用户连接到可能包含恶意的或未经测试的打印机驱动程序的其他打印服务器,从而您可以禁用打印机驱动程序安装警告消息,而不会对安全产生负面影响。

在限制用户可以连接到哪些打印服务器之前,应认真评估用户的打印需求。如果用户有时需要连接到分支机构或另一个部门中的共享打印机,请确保列表中包含相应的打印机服务器(前提是信任服务器上安装的该打印机驱动程序)。

还可以使用“指向和打印限制”设置完全禁用警告提示,当然此设置将禁用这些用户的 Windows 7 和 Windows Server 2008 R2 中已增强的打印机驱动程序安装的安全性。

注意

以下过程假定您使用的是 Windows Server 2008 R2 附带的组策略管理控制台 (GPMC) 版本。若要在 Windows Server 2008 R2 上安装 GPMC,请使用服务器管理器的“添加功能向导”。如果使用的是其他版本的 GPMC,步骤可能会略有不同。

若要修改“指向和打印限制”设置,请执行下列操作:
  1. 打开组策略管理控制台 (GPMC)。

  2. 在 GPMC 控制台树中,导航至存储要修改其打印机驱动程序安全设置的用户帐户的域或组织单位 (OU)。

  3. 右键单击相应的域或 OU,单击“在这个域中创建 GPO 并在此处链接”,键入新 GPO 的名称,然后单击“确定”

  4. 右键单击您创建的 GPO,然后单击“编辑”

  5. 在组策略管理编辑器树中,依次单击“用户配置”“策略”“管理模板”“控制面板”“打印机”

  6. 右键单击“指向和打印限制”,然后单击“属性”

允许用户只连接到您信任的特定打印服务器的步骤
  1. “指向和打印限制”对话框中,单击“已启用”

  2. 选中“用户只能指向并打印到这些服务器”复选框(如果尚未选中)。

  3. 在文本框中,键入希望允许用户连接到的完全限定的服务器名。使用分号分隔每个名称。

  4. “安装新连接的驱动程序时”框中,选中“不显示警告或提升权限提示”

  5. “更新现有连接的驱动程序时”框中,选中“仅显示警告”

  6. 单击“确定”

    注意

    若要在运行 Windows 7 和 Windows Server 2008 R2 的计算机上禁用驱动程序安装警告消息和提升权限提示,在“指向和打印限制”对话框中,单击“已禁用”,然后单击“确定”。此设置将禁用 Windows 7 和 Windows Server 2008 R2 中增强的打印机驱动程序安装安全性。

其他注意事项

  • 您必须具有管理凭据才能执行此任务。

其他参考