[Win7] Local Admin of niet

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Destn
  • Registratie: Juli 2002
  • Laatst online: 11-10 11:49
Ik ben er persoonlijk geen voorstander van, en ook MS stelt in zijn best practice voor om niet aan te loggen met administratieve rechten.

Maar hoe gaat het nu in de praktijk?

Ik ben aan het denken om een de domain users niet lokaal admin te maken maar ze wel een lokale 'admin' account te geven met een uniek wachtwoord per pc die ze dan konden gebruiken om installaties uit te voeren.
Een globale admin account is geen optie, want ze mogen maar admin zijn van hun eigen toestel.

Een soort van geavanceerde uac dus, op die manier zijn ze bewust wanneer er iets geïnstalleerd wordt en heeft malware weinig invloed op domain services.

Hoe wordt dit in andere bedrijven aangepakt?

Acties:
  • 0 Henk 'm!

  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 14-10 17:00
Bij ons is niemand local admin en installeren ze dus ook niets, het lijkt mij niet dat je wilt dat eindgebruikers apps gaan installeren.

Acties:
  • 0 Henk 'm!

Verwijderd

Dat ligt aan het type klant, ik heb er 1tje die test allemaal technische hardware en moet hiervoor dagelijks software installeren en verwijderen. Als je alleen maar administratie dingen moet doen of mailtjes moet beantwoorden dan is dat nergens voor nodig.

Lekker zelf in de hand houden indien mogelijk dat scheelt veel hoofdpijn.

Acties:
  • 0 Henk 'm!

  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Hangt natuurlijk compleet van het bedrijf af, maar met een groot aantal workstations zou ik het niet doen. De kans is groot dat ze dan toch enkel als local admin aan gaan melden.

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N


Acties:
  • 0 Henk 'm!

  • Destn
  • Registratie: Juli 2002
  • Laatst online: 11-10 11:49
Wij hebben SCCM in-place (enkel OS deployment), en de regel was dus ook om in het geval van problemen F12 te drukken en te herinstalleren. Maar ik ben meer bezorgd over de security naar het netwerk toe.

Ik heb een manager boven me die vooral end-user experience hoog in het vaandel draagt en iedereen (+/-1300 pc's) local admin wil.

Ik zie dit echter niet zitten..

Acties:
  • 0 Henk 'm!

  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Niet doen, duidelijk aan je manager uitleggen dat dit betekent dat jij geen garantie meer kan geven over de veiligheid van het netwerk en de stabiliteit van het netwerk en de computers in het algemeen.

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N


Acties:
  • 0 Henk 'm!

  • gambieter
  • Registratie: Oktober 2006
  • Niet online

gambieter

Just me & my cat

Destn schreef op maandag 26 maart 2012 @ 17:43:
Ik heb een manager boven me die vooral end-user experience hoog in het vaandel draagt en iedereen (+/-1300 pc's) local admin wil.

Ik zie dit echter niet zitten..
Bij ons netwerk zijn de meeste users inderdaad geen local admin, maar kunnen dat wel tijdelijk gemaakt worden indien er een goede businesscase is. Sommige users (zoals ikke) zijn local admin op de eigen PC en op de eigen laptop, maar niet op andere PCs. Voor >99% van de tijd heb je ook geen admin-rechten nodig. Wel is de UAC uitgeschakeld qua meldingen.

Als (zeer ervaren) user zie ik geen enkele reden om mensen local admin-rechten te geven, die manager moet zich niet bemoeien met wat hij niet lijkt te begrijpen ;)

I had a decent lunch, and I'm feeling quite amiable. That's why you're still alive.


Acties:
  • 0 Henk 'm!

  • defusion
  • Registratie: Juli 2003
  • Niet online
Probleem met 2 accounts is dat de gebruiker altijd degene met meer rechten zal gebruiken.
Geef anders de managers admin rechten, zodat indien nodig er tenminste iets geinstalleerd kan worden zonder op een of andere IT request te moeten wachten.

Ik spreek nu even uit ervaring bij ons in het bedrijf dat zoiets meestal zo'n 2-3 dagen duurt. Als dat geen issue bij jullie is, is bovenstaande natuurlijk niet nodig.

Natuurlijk als iemand echt technische dingen doet, wel gewoon admin rechten geven.

[ Voor 9% gewijzigd door defusion op 26-03-2012 18:01 ]


Acties:
  • 0 Henk 'm!

  • Destn
  • Registratie: Juli 2002
  • Laatst online: 11-10 11:49
We hebben tevens wel RES geïnstalleerd op die PC's, dus als ze met de local account zouden aanloggen is er niks geconfigureerd en kunnen we eventueel wel meer afblokken.

Ik had zelf gehoopt dat ik een account zou kunnen maken die enkel run as different user kan doen, maar niet via het logon scherm kan aanloggen.
Alleen lijkt me dit iets moeilijker dan aanvankelijk gedacht. :X

Acties:
  • 0 Henk 'm!

  • deadlock2k
  • Registratie: Januari 2003
  • Laatst online: 10-08 20:26
Van de 6000 gebruikers zijn er 11 beheerders en 5 'normale' gebruikers local admin en alle andere users moeten werken op een locked down workstation.

We gebruiken ZENworks om applicaties aan gebruikers aan te bieden.
Pagina: 1