[SBS] Meest gebruikte beperkingen via policy binnen domein

Pagina: 1
Acties:

  • Operations
  • Registratie: Juni 2001
  • Laatst online: 04-02 17:24
Wat zijn nou de meest voorkomen beperkingen die bedrijven hun users opleggen binnen een domein?

Ik denk zelf bijvoorbeeld aan:

- Weghalen van uitvoeren/run
- TCP/IP aanpassingen onmogelijk maken
- Locatie Document & Settings vastzetten
- Sterk paswoord policy (minimaal aantal karakters en om de 14 dagen nieuw paswoord)
- Browsen via netwerklocaties onmogelijk maken
- installeren van software onmogelijk maken (is natuurlijk al redelijk gebeurd als de user geen local admin is)

Nou goed aangezien ik nog maar student ben en een hoop van jullie al werken hebben jullie hier vast een completer beeld van.

PC1: ASUS B850-Plus WiFi -- 9900X incl. X72 -- 64GB DDR5-6000Mhz -- Kingston Fury Renegade G5 2TB -- DELL 4025QW | Servers: 2x DELL R730 -- E5-2660 v4 -- 256GB -- Synology DS3617xs: 4x1,92TB SSD RAID F1 -- 6x8TB WD Purple RAID5


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 12-02 13:44
Ik begin meestal vanuit de gebruiker te denken. Ik verwijder alle onzin-icoontjes, maak policies zodat hun software automatisch geinstalleerd wordt. Zorg er voor dat de userdata op een netwerkschijf staat welke goed gebackupped wordt enzovoorts. Dat is stukken belangrijker dan workstations dichtspijkeren tenzij je met erg jatgevoelige data werkt als justitie enzovoorts.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Je moet je policies puur instellen op het doel wat je wil bereiken - van veel van jouw voorbeeld policies kan ik me bijvoorbeeld totaal niet indenken waarom je die bij een bedrijf zou weghalen :)

Wat veel gebeurd in bedrjven is het weghalen van het verpersonaliseren van de desktop (bv. color scheme, theming, screensavers, sounds). Deze beperkingen zijn vaak eerder politiek dan technisch - denk bv. aan de werknemer die een pinup als achtergrond heeft terwijl de directeur voorbij komt, of denk aan een 'bedrijfs'-screensaever die elke bedrijfs-computer hoort te voeren.

Daarnaast heb je nog policy settings die de user beschermt tegen zichzelf - daarbij moet je denken aan zaken als het redirecten van iemands' "My documents" folder naar een netwerk share, etc :)

  • WaSteiL
  • Registratie: Juli 2003
  • Laatst online: 16-02 08:48
Om de 14 dagen password wijzigen is ook wel heel erg veel is mijn ervaring. Gebruikers ervaren dat alsof ze elke dag hun wachtwoord moeten wijzigen. 42 dagen (default waarde geloof ik) is een veel betere waarde.

  • WimB
  • Registratie: Juli 2001
  • Laatst online: 30-03-2024
Microsoft heeft enkele voorbeelden van Common Scenarios op TechNet staan. Deze omvatten volgende scenario's:

- Lightly Managed
- Mobile
- Multi-User
- AppStation
- TaskStation
- Kiosk

Je kan de GPO's downloaden, en dan zie je hoe MS de configuratie van de policies aanbeveelt.

Enkele voorbeelden:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
Devices: Prevent users from installing printer drivers [Enabled]
Devices: Restrict CD-ROM access to locally logged-on user only [Enabled]
Devices: Restrict floppy access to locally logged-on user only [Enabled]
Interactive logon: Do not display last user name [Enabled]
Recovery console: Allow automatic administrative logon [Disabled]
Shutdown: Allow system to be shut down without having to log on [Disabled]
Prohibit user configuration of Offline Files [Enabled]
Turn off Autoplay [Enabled]
Don't display the Getting Started welcome screen at logon [Enabled]
Security Zones: Do not allow users to change policies [Enabled]
Security Zones: Do not allow users to add/delete sites [Enabled]
Disable remote Desktop Sharing [Enabled]
Prohibit New Task Creation [Enabled]
Prohibit Task Deletion [Enabled]
Do not add shares of recently opened documents to My Network Places [Enabled]
Prohibit user from changing My Documents path [Enabled]
Prohibit adjusting desktop toolbars [Enabled]
Prohibit access to properties of components of a LAN connection [Enabled]
Prohibit access to properties of components of a remote access connection [Enabled]
Prohibit TCP/IP advanced configuration [Enabled]
Don't display the Getting Started welcome screen at logon [Enabled]
Prevent access to registry editing tools [Enabled]
Turn off Autoplay [Enabled]

[ Voor 63% gewijzigd door WimB op 25-09-2006 11:46 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Leuk dat soort zaken en vast nuttig hoor - maar waarom zou je bijvoorbeeld je users treiteren met zaken als "Prohibit adjusting desktop toolbars [Enabled]" ? :)

Ik denk dta je voornamelijk je doelgroep moet bekijken, dat afwegen tegenover de 'risicos' die een bepaalde policy instelling heeft en dan de keuze moet maken :)

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 12-02 13:44
Alleen als er bijvoorbeeld meerdere mensen op een computer werken die gewoon altijd ingelogd staat is dat echt nuttig. Verder is het inderdaad gewoon users treiteren ;)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

elevator schreef op dinsdag 26 september 2006 @ 19:33:
Leuk dat soort zaken en vast nuttig hoor - maar waarom zou je bijvoorbeeld je users treiteren met zaken als "Prohibit adjusting desktop toolbars [Enabled]" ? :)

Ik denk dat je voornamelijk je doelgroep moet bekijken, dat afwegen tegenover de 'risicos' die een bepaalde policy instelling heeft en dan de keuze moet maken :)
Daarom staan er ook scenario's waarbij die mogelijk van toepassing zouden kunnen zijn ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Snap ik wel - maar ik denk dat het belangrijk is dat beheerders gewoon zelf nadenken en niet klakkeloos iets overnemen :P

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

adopt, adapt & improve toch?
MS hamert zo'n beetje bij elke presentatie van een techniek erop dat je die aanpak aanpast naar eigen behoefte...

http://www.microsoft.com/.../sessionh.aspx?videoid=26

^^ tip

[ Voor 24% gewijzigd door alt-92 op 26-09-2006 20:20 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
ik tik altijd ALLES dicht, niemand mag niks alleen de apps starten. dat is waar ze voor betaald worden niet om te klooien met themes of met toolbars, icons etc,etc

wat moeten mensen ook met toolbars ed? prutsen doen ze maar thuis.

* Zwelgje doet dan ook voornamelijk TS omgevingen, dan wil je het zo spartaans mogelijk,

* Zwelgje haat de users en de users haten hem }) , overal waar zwelgje komt laat ie een spoor van spartaans ingerichte desktops achter met een gigantische lage TCO...

[ Voor 36% gewijzigd door Zwelgje op 26-09-2006 21:33 ]

A wise man's life is based around fuck you


  • MeAgain
  • Registratie: Augustus 2002
  • Laatst online: 08-02 10:26
Moet de vraag eigenlijk niet zijn: Waarom wil je iets dichtzetten?

Ik ben van mening dat je zo weinig mogelijk dicht moet timmeren op de 'normale' systemen.
Citrix/TS wil je zoveel mogelijk afschermen zodat gebruikers niet je server om zeep kunnen helpen, maar voor de rest van de werkstations vind ik dit niet op gaan.

Je zit al gauw in het spanningsveld tussen de wens van gebruikers om functionaliteit en de beheerderswens om zo weinig mogelijk onderhoud te hoeven plegen.

M.I. kun je een aantal zaken veel beter organsiatorisch oplossen. Voorbeeldje:

Gebruiker: Mijn inloggen duurt zo lang
Helpdesk: Ik zie dat uw profiel 1Gb groot is. Ik zie ook dat u Google Earth gebruikt/gedraait heeft. Dit is geen gesupporte software.
Gebruiker:....
Helpdesk: Ik zal ervoor zorgen dat uw profiel wordt vernieuwd.Aangezien dit buiten de standaard afspraken ligt kan het enkele dagen duren voordat dit wordt opgelost.

Of door installeren van software doet een werkplek het niet goed meer.. Wordt zonder blikken of blozen opnieuw ingericht (je hebt natuurlijk een goed mechanisme ingericht als RIS, Ghost oid.)

Ok, het is misschien niet helemaal antwoord op de vraag, maar volgens mij begint het daar eigenlijk wel.

We zijn er als beheerder tenslotte om de systemen in de lucht te houden, niet om 'hoeders' van de gebruikers te zijn. Als zij zich kunnen veroorloven om te gaan zitten kl**ten en hun leidinggevende vind het goed dat de afdeling hierdoor niet voldoende kan functioneren wie zijn wij dan als beheerder om dit te beperken?

[ Voor 12% gewijzigd door MeAgain op 27-09-2006 13:46 ]

VMGuru.com | Huisgemak.nl


  • -TAZZ-
  • Registratie: December 2001
  • Laatst online: 15-02 18:00

-TAZZ-

X

Rekening sturen voor support die buiten het 'contract' van de standaard werkplek valt. Werkt verbazingwekkend goed. Hoofd van een afdeling ziet een rekening voorbij komen en 't is rap over :)

Ook meegemaakt bij opdrachtgevers: Gele kaart bij dit soort fratsen. 3x gele kaart is gesprek met P&O >:)

Verwijderd

Als je trouwens met de policy's gaat zitten k*tten, houd er rekening mee dat je niet in de default domain policy doet.

Wat ik altijd doe bij het testen en instellen van policy's is.. een pc'tje naast de server zetten een nieuwe policy aanmaken, configureren, en gelijk op het ws kijken wat er is veranderd.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Uiteraard staat die machine account in een testOU? :P

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • hellbringer
  • Registratie: Juni 2001
  • Laatst online: 18-11-2025

hellbringer

Weeeeeeee!

Zwelgje schreef op dinsdag 26 september 2006 @ 21:29:
ik tik altijd ALLES dicht, niemand mag niks alleen de apps starten. dat is waar ze voor betaald worden niet om te klooien met themes of met toolbars, icons etc,etc

wat moeten mensen ook met toolbars ed? prutsen doen ze maar thuis.

* Zwelgje doet dan ook voornamelijk TS omgevingen, dan wil je het zo spartaans mogelijk,

* Zwelgje haat de users en de users haten hem }) , overal waar zwelgje komt laat ie een spoor van spartaans ingerichte desktops achter met een gigantische lage TCO...
Hij is gevonden de BOFH :)

Maar het klopt wel wat je zegt, ik timmer TS omgevingen ook altijd echt helemaal dicht (geen zoeken, help in start menu's e.d.) wel zo veilig.

Werkstations wil ik het liefst ook zo dicht mogelijk hebben, maar dat kan simpelweg niet altijd omdat er dan altijd functionaliteit verloren gaat. (Had ooit een school dat zelfs de rechter muisknop had uitgeschakeld, dat is echt lastig werken, maar je kon er ook niks aanpassen. ;))
Pagina: 1