PC1: ASUS B850-Plus WiFi -- 9900X incl. X72 -- 64GB DDR5-6000Mhz -- Kingston Fury Renegade G5 2TB -- DELL 4025QW | Servers: 2x DELL R730 -- E5-2660 v4 -- 256GB -- Synology DS3617xs: 4x1,92TB SSD RAID F1 -- 6x8TB WD Purple RAID5
Wat veel gebeurd in bedrjven is het weghalen van het verpersonaliseren van de desktop (bv. color scheme, theming, screensavers, sounds). Deze beperkingen zijn vaak eerder politiek dan technisch - denk bv. aan de werknemer die een pinup als achtergrond heeft terwijl de directeur voorbij komt, of denk aan een 'bedrijfs'-screensaever die elke bedrijfs-computer hoort te voeren.
Daarnaast heb je nog policy settings die de user beschermt tegen zichzelf - daarbij moet je denken aan zaken als het redirecten van iemands' "My documents" folder naar een netwerk share, etc
- Lightly Managed
- Mobile
- Multi-User
- AppStation
- TaskStation
- Kiosk
Je kan de GPO's downloaden, en dan zie je hoe MS de configuratie van de policies aanbeveelt.
Enkele voorbeelden:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
| Devices: Prevent users from installing printer drivers [Enabled] Devices: Restrict CD-ROM access to locally logged-on user only [Enabled] Devices: Restrict floppy access to locally logged-on user only [Enabled] Interactive logon: Do not display last user name [Enabled] Recovery console: Allow automatic administrative logon [Disabled] Shutdown: Allow system to be shut down without having to log on [Disabled] Prohibit user configuration of Offline Files [Enabled] Turn off Autoplay [Enabled] Don't display the Getting Started welcome screen at logon [Enabled] Security Zones: Do not allow users to change policies [Enabled] Security Zones: Do not allow users to add/delete sites [Enabled] Disable remote Desktop Sharing [Enabled] Prohibit New Task Creation [Enabled] Prohibit Task Deletion [Enabled] Do not add shares of recently opened documents to My Network Places [Enabled] Prohibit user from changing My Documents path [Enabled] Prohibit adjusting desktop toolbars [Enabled] Prohibit access to properties of components of a LAN connection [Enabled] Prohibit access to properties of components of a remote access connection [Enabled] Prohibit TCP/IP advanced configuration [Enabled] Don't display the Getting Started welcome screen at logon [Enabled] Prevent access to registry editing tools [Enabled] Turn off Autoplay [Enabled] |
[ Voor 63% gewijzigd door WimB op 25-09-2006 11:46 ]
Ik denk dta je voornamelijk je doelgroep moet bekijken, dat afwegen tegenover de 'risicos' die een bepaalde policy instelling heeft en dan de keuze moet maken
Daarom staan er ook scenario's waarbij die mogelijk van toepassing zouden kunnen zijnelevator schreef op dinsdag 26 september 2006 @ 19:33:
Leuk dat soort zaken en vast nuttig hoor - maar waarom zou je bijvoorbeeld je users treiteren met zaken als "Prohibit adjusting desktop toolbars [Enabled]" ?
Ik denk dat je voornamelijk je doelgroep moet bekijken, dat afwegen tegenover de 'risicos' die een bepaalde policy instelling heeft en dan de keuze moet maken
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
MS hamert zo'n beetje bij elke presentatie van een techniek erop dat je die aanpak aanpast naar eigen behoefte...
http://www.microsoft.com/.../sessionh.aspx?videoid=26
^^ tip
[ Voor 24% gewijzigd door alt-92 op 26-09-2006 20:20 ]
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
wat moeten mensen ook met toolbars ed? prutsen doen ze maar thuis.
* Zwelgje doet dan ook voornamelijk TS omgevingen, dan wil je het zo spartaans mogelijk,
* Zwelgje haat de users en de users haten hem
[ Voor 36% gewijzigd door Zwelgje op 26-09-2006 21:33 ]
A wise man's life is based around fuck you
Ik ben van mening dat je zo weinig mogelijk dicht moet timmeren op de 'normale' systemen.
Citrix/TS wil je zoveel mogelijk afschermen zodat gebruikers niet je server om zeep kunnen helpen, maar voor de rest van de werkstations vind ik dit niet op gaan.
Je zit al gauw in het spanningsveld tussen de wens van gebruikers om functionaliteit en de beheerderswens om zo weinig mogelijk onderhoud te hoeven plegen.
M.I. kun je een aantal zaken veel beter organsiatorisch oplossen. Voorbeeldje:
Gebruiker: Mijn inloggen duurt zo lang
Helpdesk: Ik zie dat uw profiel 1Gb groot is. Ik zie ook dat u Google Earth gebruikt/gedraait heeft. Dit is geen gesupporte software.
Gebruiker:....
Helpdesk: Ik zal ervoor zorgen dat uw profiel wordt vernieuwd.Aangezien dit buiten de standaard afspraken ligt kan het enkele dagen duren voordat dit wordt opgelost.
Of door installeren van software doet een werkplek het niet goed meer.. Wordt zonder blikken of blozen opnieuw ingericht (je hebt natuurlijk een goed mechanisme ingericht als RIS, Ghost oid.)
Ok, het is misschien niet helemaal antwoord op de vraag, maar volgens mij begint het daar eigenlijk wel.
We zijn er als beheerder tenslotte om de systemen in de lucht te houden, niet om 'hoeders' van de gebruikers te zijn. Als zij zich kunnen veroorloven om te gaan zitten kl**ten en hun leidinggevende vind het goed dat de afdeling hierdoor niet voldoende kan functioneren wie zijn wij dan als beheerder om dit te beperken?
[ Voor 12% gewijzigd door MeAgain op 27-09-2006 13:46 ]
Ook meegemaakt bij opdrachtgevers: Gele kaart bij dit soort fratsen. 3x gele kaart is gesprek met P&O
Verwijderd
Wat ik altijd doe bij het testen en instellen van policy's is.. een pc'tje naast de server zetten een nieuwe policy aanmaken, configureren, en gelijk op het ws kijken wat er is veranderd.
ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device
Hij is gevonden de BOFHZwelgje schreef op dinsdag 26 september 2006 @ 21:29:
ik tik altijd ALLES dicht, niemand mag niks alleen de apps starten. dat is waar ze voor betaald worden niet om te klooien met themes of met toolbars, icons etc,etc
wat moeten mensen ook met toolbars ed? prutsen doen ze maar thuis.
* Zwelgje doet dan ook voornamelijk TS omgevingen, dan wil je het zo spartaans mogelijk,
* Zwelgje haat de users en de users haten hem, overal waar zwelgje komt laat ie een spoor van spartaans ingerichte desktops achter met een gigantische lage TCO...
Maar het klopt wel wat je zegt, ik timmer TS omgevingen ook altijd echt helemaal dicht (geen zoeken, help in start menu's e.d.) wel zo veilig.
Werkstations wil ik het liefst ook zo dicht mogelijk hebben, maar dat kan simpelweg niet altijd omdat er dan altijd functionaliteit verloren gaat. (Had ooit een school dat zelfs de rechter muisknop had uitgeschakeld, dat is echt lastig werken, maar je kon er ook niks aanpassen.