Desktop Deployment icm SysPrep & Computer Accounts

Pagina: 1
Acties:

  • Workaholic
  • Registratie: Februari 2003
  • Niet online
Ik heb voor een klant een PXE omgeving neer gezet waarbij men direct een image kan "ghosten" naar een werkstation of vmware machine.

De images die worden geghost kunnen via een menu worden geselecteerd en men heeft zodoende snel de mogelijkheid om een bepaald os + software pakket uit te rollen.

Dit bedrijf moet geregeld bepaalde software testen en maakt hierbij dus wekelijks nieuwe vmwares aan op basis van deze ghost images.

Functioneel gaat dit goed, maar aangezien deze machines ook vaak lid moeten worden van het domein om zo bepaalde GPO's en dergelijke te kunnen uitrollen loop ik tegen wat problemen aan wat betreft het AD.

Het mag dan wel om een "test domein" gaan, maar het beheer van computer accounts is erg lastig omdat men zelf de keuze heeft voor wat betreft de computername. Veel van deze vmwares worden een week getest en hierna via shift+delete verwijderd.

Resultaat, veel inactive computer accounts, of random computer namen en lastig te bepalen of het hierbij om een machine gaat die nog gebruikt wordt of niet.

Mijn insteek is dus om een sysprep image aan te maken die standaard gebruikt kan worden voor vmwares die direct aan het domein moeten komen. Deze sysprep vervolgens voorzien van een auto join account die alle pc's die via dit account worden gejoined in een bepaalde vmware OU zetten.

Weten jullie of bovenstaande mogelijk is op account niveau icm policy? Dus dat ik een bepaald account aanmaak met de policy om altijd machines te plaatsen in een vmware ou? Of is dit niet mogelijk op account niveau en moet dit met scripting gebeuren? (Run cmd after sysprep to move computer account oid?)

De overige domain join acties onder overige admin accounts moeten gewoon nog standaard uitkomen in de computer account OU en niet in de VMWARE ou.

Iemand een idee/advies hoe ik dit het beste kan aanpakken/scripten?

[ Voor 59% gewijzigd door Workaholic op 23-04-2009 10:12 ]

Mijn V&A


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Delegeren dus :)

Je Dev/Test OU kun je door middel van delegation of privileges (googleterm) dichtspijkeren, en jouw speciale account (standaard mag je dat met 10 pc's doen - is te wijzigen) alleen daar join rechten geven.
Zo voorkom je gelijk dat er computer accounts rondslingeren van de ene naar de andere OU.

wat het onderhoud/uitrollen betreft: pre-staged computer accounts aanmaken?
Lijkt mij ook verstandiger, hou je ook meer controle over de PC namen als je je uitrol koppelt aan het uitgeven van die namen.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Workaholic
  • Registratie: Februari 2003
  • Niet online
Delegation of priviliges ken ik, maar dat ik alles dicht zet behalve het joinen van deze ou voldoende is om automatisch computer accounts daarin te laten komen wist ik nog niet.

Het nadeel van de pre staged computer accounts is dat men handmatig een account moet toevoegen in het ad en deze op de juiste plaats zetten alvorens er een systeem an worden toegevoegd aan het domein.

Het komt soms voor dat er 50 systemen in 1 week in het domein moeten en hierna weer weg zijn, het liefst wil ik met een sysprep image die auto joined en dan ook automatisch in het juiste vmware OU.

Bovenstaande zou dus moeten kunnen met een delegation of priviliges aanpassing zonder staged accounts?

Mijn V&A


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 07:07
Wat je kan doen, is het juist niet via sysprep je machine in de AD hangen, maar na het sysprep, via 1 keer inloggen/runonlyonce registry key, via netdom de machines in de AD hangen. je kan er een apart user account voor gebruiken, en je kan er een OU bij opgeven.

Zou je probleem moeten oplossen.

  • Workaholic
  • Registratie: Februari 2003
  • Niet online
Thanks for the tip, ga ik even proberen!!

Mijn V&A


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Workaholic schreef op donderdag 23 april 2009 @ 14:21:
Het nadeel van de pre staged computer accounts is dat men handmatig een account moet toevoegen in het ad en deze op de juiste plaats zetten alvorens er een systeem an worden toegevoegd aan het domein.?
Ook daar zijn gewoon manieren voor hoor :) Kun je scripten, je geeft gewoon een BaseDN op die naar de juiste OU verwijst.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • _Arno_
  • Registratie: Juni 2003
  • Laatst online: 03-02 21:20
Ik heb een jaar of 2 geleden in 1 weekend 500 pc's moeten imagen, de bedoeling was toen ook om alles te automatiseren, ook het joinen van het domein en de host naam aanpassing.

Wat hebben we gedaan:

Van te voren alle 500 MAC adressen inventariseren (kost wel tijd, maar is iets eenmaligs),
En vervolgens na het Sysprep gebeuren een vb-script starten,
Dit vb-script checkt in een txt bestand het MAC adres, hieraan was een hostnaam gekoppeld,
Hostnaam wordt gezet, vervolgens werd pc in domein gehangen

De pc komt dan wel in de standaard computer container, maar je kan ze natuurlijk een hostnaam geven die je kan herkennen :)

Weet niet of dit een optie voor je is, maar voor ons was dit dé oplossing! :9
Pagina: 1