Acties:
  • 0 Henk 'm!

  • Barbje
  • Registratie: Juli 2013
  • Laatst online: 05-11-2020
Hoi, vraagje.

Ik moet komende week ergens een IT park gaan nakijken welke door iemand is opgezet die er niet meer is.

Nu is het zo dat elke pc die word herstart automatisch naar alle begin instellingen word terug gezet.
Resulteert uiteraard ook in dat all documenten lokaal opgeslagen waren weg zijn. Enkel wat er op de server is opgslagen is save.

Is dit een instelling in group policy ? Of waar kan im dat vinden want ze willen dit aangepast hebben

Alvast bedankt
elevator schreef op maandag 21 januari 2008 @ 20:30:
Enigszins laat, maar toch ook een reactie van mij :)

Welke technisch systemen voor accounts gebruik je? Gebruik je een centraal systeem?
Wij gebruiken voor onze Windows servers "gewoon" ActiveDirectory (één enkel domain) - ooit zijn we begonnen met een NT4 domain en dan groei je haast automatisch door naar Active Directory.

In deze AD zitten al onze gebruikers - zowel serviceaccounts, mailboxen, distributielijsten en security groepen zijn hier in vastgelegd.

Voor onze servers in het DMZ gebruiken we echter lokale gebruikers en groepen, net zoals voor onze niet-Windows servers en apparaten.

Wat heb je waar aan gekoppeld:
Alle Windows servers en clients gebruiken deze active directory.

Onze PABX haalt zijn contactgegevens uit deze zelfde active directory, net zoals ons "smoelenboek" op het intranet. Onze multi-functional printers gebruiken ook activedirectory om gemakkelijk gescande documenten door te kunnen mailen naar gebruikers.

Onze FreeBSD servers (voornamelijk internet infra servers), alle switches, printers en dergelijke gebruiken echter geen centrale authenticatie maar gebruiken juist de authenticatie van het apparaat zelf. Onze FreeBSD servers hebben dus allemaal individueel een /etc/passwd file :)

Verder worden alle mailsignatures automatisch gegenereerd uit de informatie uit de activedirectory en authenticeert ons ERP tegen de active directory.

Gebruik je dit systeem enkel voor een platform of juist multi-platform?
Half half, we gebruiken het wel om informatie op te halen (zie eerder voorbeeld van de multifunctional printers en intranet), maar voor authenticatie wordt het enkel door Windows gebruikt.

Wie is verantwoordelijk voor de juistheid / integriteit van dit systeem?
Als een collega nieuw bij je begint - wanneer maak je die dan aan? Op wie zijn vraag?
Ik voeg deze twee puntjes even samen.

Als een nieuwe collega begint (of het nou een stage plek is, vast contract of interim medewerker) dan is onze HRM afdeling altijd op de hoogte. Deze stuurt via een halfslachtig werkend workflow systeempje op ons intranet naar alle betrokken afdelingen (management team, facility management, ICT, etc) een melding dat er een nieuwe medewerker is begonnen.

Voor het ICT gedeelte handelt onze helpdesk medewerker de creatie van deze gebruiker vervolgens volledig af. Op vraag van HRM is HRM ook de enige partij die nieuwe gebruikers mag aanvragen - elke andere aanvraag (bijvoorbeeld direct van een manager) wordt geweigerd.

Hiernaast zijn er uiteraard de dagelijkse wijzigingen aan de personeelsinformatie - mensen veranderen van telefoonnummer of van functietitel. Omdat deze administratie allemaal al centraal gebeurt bij HRM, hebben wij in samenspraak met HRM een automatische export lopen van bepaalde publieke gegevens van de medewerkers (functie titel, manager, telefoonnummer, etc) welke we automatisch via een script dagelijks importeren in de active directory. DIt zorgt ervoor dat als iemand van functietitel wijzigt dit automatisch aangepast is in haar of zijn signature, in het smoelenboek, in de elektronische telefoonlijst, in de telefooncentrale en in alle multifunctional printers.

Een systeem wat erg goed werkt - de verantwoordelijkheid is dus grotendeels gedeelt - ICT zorgt voor het technische (groepen, etc) en HRM zorgt voor de HR gegevens.

Werk je met groepen? Hoeveel groepen heb je, en wat stellen die groepen zoal voor?
Al onze resources (fileshares, Citrix applicaties, etc) zitten in onze active directory, per resource zit hiervoor een groep.

Bijvoorbeeld - een fileshare onder de hoofdfolder 'Projects' genaamd "Tweakers.net" zal een groepsnaam hebben die zowel de hoofdfolder omvat als de sharenaam zelf. Je krijgt dan bijvoorbeeld: PRJ_Tweakers.net als groepsnaam. Hierdoor kunnen wij door middel van scripts, automatisch alle rechten setten en resetten van folders - de naam van de folder is namelijk 1 op 1 gelinked aan de naam van de rechtengroep in AD.

Daarnaast werken we met Query-Based-Distribution lists welke gebruik maken van de informatie uit AD om onze distributielijsten volledig automatisch samen te stellen - deze worden dan ook 'automatisch' up to date gehouden door de dagelijkse import van de HR gegevens.

Wie bepaalt er wie in welke groep gezet wordt? Wie doet dat bij jullie? Is daar een procedure voor
Per groep voor een fileshare, mailbox, applicatie en dergelijke is de eigenaar (meestal de aanvrager) ingevuld in de 'Managed by' tab van active directory. Op het moment dat iemand toegang wilt tot een resource zal de eigenaar van deze resource toestemming moeten geven (per mail) aan die gebruiker. Wij proberen dit zoveel mogelijk direct tussen collega en eigenaar te laten lopen (oftewel - een collega vraagt direct aan de eigenaar van die resource of hij toegang mag hebben, en die eigenaar mailed ICT zijn of haar OK hiervoor), maar in de praktijk gebeurt het nog erg veel dat ICT hier een doorgeefluik speelt.

In de toekomst willen we dit automatiseren in twee stappen - eerst willen we zorgen dat het aanvragen van toegang automatisch kan (via een elektronisch formulier) waarna de toegang automatisch gevraagd wordt bij de eigenaar. Een tweede stap zal zijn dat we dit automatisch in het systeem willen verwerken, maar dat is nog erg ver weg.

Heeft iedereen toegang tot alle documenten of is dit erg afgemeten per afdeling, project of klantengroep? Heeft een gebruiker een prive gedeelte op de server? En zijn mailbox, is die prive? Hoe ga je om met mensen die toegang willen heben tot dit prive gedeelte?
Collegas krijgen op het moment dat ze in dienst treden toegang tot hun afdelings schijf en tot hun homefolders. Beide zijn - net zoals alle andere resources - enkel toegankelijk voor de mensen welke daar toe per se toegang toe moeten hebben.

Een collega hun homefolders is enkel maar toegankelijk voor deze gebruiker zelf, zelfs de manager heeft hier geen toegang toe, ditzelfde geld voor de mailbox.

Op het moment dat iemand per se toegang wilt hebben tot een homefolder (wat erg sporadisch voorkomt), moet dit goedgekeurd worden door de HR directeur.

Is iedereen bij jullie administrator of zijn de rechten juist heel erg afgemeten?
De gebruikers hebben beperkte rechten op hun systeem - zelfs power user rechten zijn voor geen enkele gebruiker uitgedeeld.

Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 12:18

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Modbreak:Ik heb je vraag even afgesplits van het thematopic "rechten toewijzen" :)
Barbje schreef op zondag 18 oktober 2020 @ 20:54:
Is dit een instelling in group policy ? Of waar kan im dat vinden want ze willen dit aangepast hebben
Dit kan op heel veel plekken ingesteld staan, het kan zelfs via een hardware uitbreiding in de client. Waarom wil men dit eigenlijk aangepast hebben? Je wilt toch niks meer lokaal opslaan?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Question Mark schreef op maandag 19 oktober 2020 @ 08:27:
[...]
Waarom wil men dit eigenlijk aangepast hebben? Je wilt toch niks meer lokaal opslaan?
Da's op zich toch wel begrijpelijk? Het kan wel, dus het gebeurt. En dat geeft dan een hoop röring onder de gebruikers

Maar, eerlijk gezegd, ik zou als bedrijf zijnde niet veel vertrouwen hebben in de oplossing die @Barbje aandraagt. Je vraagstelling straalt bepaald niet uit dat je weet waar je mee bezig bent

QnJhaGlld2FoaWV3YQ==


Acties:
  • +2 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 12:18

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Brahiewahiewa schreef op maandag 19 oktober 2020 @ 14:11:
[...]

Da's op zich toch wel begrijpelijk? Het kan wel, dus het gebeurt. En dat geeft dan een hoop röring onder de gebruikers
I know, maar meestal zit er een vraag achter de vraag. Daar ben ik even naar op zoek. ;)

In dit geval zal het antwoord achter de nog niet gestelde vraag zijn dat de huidige keuze voor stateless prima is, maar dat men vergeten is om redirection van "Desktop" en "My Documents" in te stellen.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • Barbje
  • Registratie: Juli 2013
  • Laatst online: 05-11-2020
Kijk het punt is dat ze op die school in de knoei zitten en IT verantwoordelijke is er niet meer.

Wat het probleem zich sinds kort voordoet is dus dat alle workstations na herstart automatisch worden teruggezet naar begininstellingen...

Ook kan de groep leerlingen zelfs de startknop niet gebruiken en dus ook niet normaal de pc afsluiten...

Dus mijn vraag is moet ik dit in de AD zoeken of in GP ?

Thx

Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 12:18

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Barbje schreef op maandag 19 oktober 2020 @ 15:07:
Dus mijn vraag is moet ik dit in de AD zoeken of in GP ?
Begin eens met een heel duidelijke omschrijving van je problem(en). Je topicstart lijkt het over iets te hebben wat zich altijd al voordeed (geconfigureerd gedrag).

Nu lijk je echter meerdere problemen te omschrijven, die zich plotseling voortdoen:
  • Clients zijn sinds kort stateless
  • Startmenu kan niet meer gebruikt worden (wat werkt er exact niet?)
Ga ook eens na wat er dan veranderd is in de laatste periode:
  • patches/updates?
  • Wat is de last change date op de GPO's?
  • Is het account of werkplek gebonden?
  • Etc

[ Voor 5% gewijzigd door Question Mark op 19-10-2020 16:49 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • Barbje
  • Registratie: Juli 2013
  • Laatst online: 05-11-2020
Is groep gebonden . Alle leerling pcs hebben hetzelfde. Startknop kan niet bediend worden.

Alsook beide groepen leerlingen en de groep lesgevers worden de pc's na een herstart terug gezet naar standaard instellingen. Je krijgt dan telkens te zien, windows word voorbereid....

Ik weet het het zal zoeken worden waar ik dit kan vinden. Jammer dat de man in kwestie er niet meer is...

Acties:
  • +1 Henk 'm!

  • downtime
  • Registratie: Januari 2000
  • Niet online

downtime

Everybody lies

Is het niet zo’n Reborn insteekkaart? Nogal wat scholen gebruikten die vroeger.

Acties:
  • 0 Henk 'm!

  • Barbje
  • Registratie: Juli 2013
  • Laatst online: 05-11-2020
Geen reborn card want laptops hebben hetzelfde

Acties:
  • 0 Henk 'm!

  • Xelefim
  • Registratie: Maart 2019
  • Laatst online: 08-10-2024
- Kijk naar software op de pc / dc die dit ook kan doen
- voer het commando gpresult /h c:\users\USER\desktop\gporesult.htm uit en kijk welke gpo's deze applyen
- Elke GPO checken (vergeet LOG ON / LOG OFF scripts niet!)
- checken of dit misschien geen roaming profiles zijn die verkeerd zijn configureert
- ...

- BSc TI + CCNA R&S (Expired ofcourse) + CCNA SEC (Also expired ofc)-


Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
Kan net zo goed een mandatory profile zijn:

https://docs.microsoft.co...nt/mandatory-user-profile
Rename Ntuser.dat to Ntuser.man
En natuurlijk het stukje wat je zegt, preparing windows:
When a user is configured with a mandatory profile, Windows 10 starts as though it was the first sign-in each time the user signs in.

[ Voor 37% gewijzigd door Vorkie op 19-10-2020 19:04 ]


Acties:
  • 0 Henk 'm!

  • Barbje
  • Registratie: Juli 2013
  • Laatst online: 05-11-2020
Gisteren daar geweest en systeem bleek inderdaad een besmetting te hebben. Zelfs pc's die wel op het netwerk maar niet in het domein zitten vertoonden hetzelfde gedrag.
Bij win7 kon ik account verwijderen en opnieuw aanmaken en was het opgelost.
Bij win 10 helpt alleen clean OS install.

Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 12:18

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Barbje schreef op donderdag 22 oktober 2020 @ 08:54:
Gisteren daar geweest en systeem bleek inderdaad een besmetting te hebben.
Wat voor besmetting? En hoe zorgt het opnieuw aanmaken van een account dat een besmetting opgelost is?

Zou je bij een daadwerkelijke besmetting niet liever de complete zooi opnieuw installeren? En daarnaast ook nagaan hóe de systemen daadwerkelijk besmet zijn?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • Barbje
  • Registratie: Juli 2013
  • Laatst online: 05-11-2020
Bij de 'besmette' pc heb ik eerst admin acc geactiveerd welke normaal werkte. Dan gebruikersacc verwijderd incl regkeys en daarna gebruiker opnieuw aangemaakt. Daarna werkt alles zoals het hoort.

Ik heb wel voorgesteld om zowiezo alle pc van ssd te voorzien en clean install te doen...

[ Voor 19% gewijzigd door Barbje op 22-10-2020 11:09 ]


Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 12:18

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Barbje schreef op donderdag 22 oktober 2020 @ 11:07:
Bij de 'besmette' pc heb ik eerst admin acc geactiveerd welke normaal werkte. Dan gebruikersacc verwijderd incl regkeys en daarna gebruiker opnieuw aangemaakt. Daarna werkt alles zoals het hoort.
Maar welke besmetting heb je nu geconstateerd?
Ik heb wel voorgesteld om zowiezo alle pc van ssd te voorzien en clean install te doen...
Waarom SSD's? En waarom clean install?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • +1 Henk 'm!

  • DutchKel
  • Registratie: Mei 2002
  • Laatst online: 12:24
Als ik dit topic zo lees da kun je beter iemand inschakelen die meer kennis heeft. Je beantwoord de vragen niet (juist). Je constateert blijkbaar iets en noemt dat iets direct besmetting terwijl je niet aangeeft wat je constateert.

Het wordt voor ons ontzettend moeilijk om je te helpen.

De eerste en belangrijkste vraag is nog steeds niet beantwoord: welk probleem wil je oplossen? En niet zeggen ik wil dat stateless weg hebben want dat is geen probleem maar een mogelijke oplossing voor iets.

Het gaat om een school en voor scholen is stateless juist heel gebruikelijk en handig. Leerlingen moeten daarbij allemaal dezelfde omgeving hebben en niet dat er door de vorige student rommel erop is gezet.

Don't drive faster than your guardian angel can fly.


Acties:
  • 0 Henk 'm!

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 11:42
DutchKel schreef op donderdag 22 oktober 2020 @ 13:15:
Als ik dit topic zo lees da kun je beter iemand inschakelen die meer kennis heeft. Je beantwoord de vragen niet (juist). Je constateert blijkbaar iets en noemt dat iets direct besmetting terwijl je niet aangeeft wat je constateert.

Het wordt voor ons ontzettend moeilijk om je te helpen.

De eerste en belangrijkste vraag is nog steeds niet beantwoord: welk probleem wil je oplossen? En niet zeggen ik wil dat stateless weg hebben want dat is geen probleem maar een mogelijke oplossing voor iets.

Het gaat om een school en voor scholen is stateless juist heel gebruikelijk en handig. Leerlingen moeten daarbij allemaal dezelfde omgeving hebben en niet dat er door de vorige student rommel erop is gezet.
precies, je wilt op een school juist staties machines (tenzij je het leuk vindt om de hele dag door userprofiles, machines die geïnfecteerd zijn met malware of andere troep wilt gaan troubleshooten

die school (weinig kennis) kan wel roepen: we willen van dat stateless af maar ik denk eerder dat ze eens wat beter moeten nadenken (of opzoeken in het technisch ontwerp van die omgeving welke ooit is gemaakt) wat de voordelen nog maar waren en waarom ervoor is gekozen om het zo te doen.

waarschijnlijk maak je gebruik van deze feature in Windows 10: Unfied Write Filter

https://docs.microsoft.co...rise/unified-write-filter

Provides a clean experience for thin clients and workspaces that have frequent guests, like school, library or hotel computers. Guests can work, change settings, and install software. After the device reboots, the next guest receives a clean experience.

je leest het goed: use case is dus voornamelijk scholen, bibliotheken en hotels

A wise man's life is based around fuck you


Acties:
  • 0 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

Waarschijnlijk om besmettingen te voorkomen hebben ze Windows in Read Only Modus, reborn of Deep freeze.

Nu je een clean install hebt gedaan en zaken uit hebt gezet zonder exact te weten wat de achtergrond is, heb je waarschijnlijk veel meer ellende aangericht dan opgelost.

Producten zoals Deepfreeze hebben tools die PC niet ontdooien wanneer er een bedreiging is geconstateerd. Besmetting verhelpen had alles opgelost. Nu heb je waarschijnlijk een deur open gezet.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.

Pagina: 1