Puncte:0

Windows 10 Enterprise, PowerShell și autentificat pe Domain Admin

drapel gp

În urmă cu câțiva ani, m-am confruntat cu o problemă în care PowerShell avea funcționalități limitate atunci când m-am conectat ca administrator de domeniu. În mod specific, PowerShell nu a putut modifica stupul LocalMachine sau a adăuga/șterge/modifica fișiere în Fișiere de program. Am înțeles că Microsoft CHIAR nu vrea să te conectezi ca DA. Ar trebui să vă conectați la distanță la servere, nu să vă autentificați și nicio lucrare efectuată pe o stație de lucru nu ar trebui să necesite Admin domeniu. Cred că firma în care s-a întâmplat acest lucru folosea și Enterprise Windows, mai degrabă decât Pro pe care îl folosesc majoritatea firmelor.

Acum am un client al cărui IT externalizat folosește numai administratori de domeniu pentru a face instalări pe stațiile de lucru. Și în timp ce toate mașinile lor de producție folosesc licențe Pro, VM-ul pe care l-au configurat pentru ca eu să îl testez are o licență Enterprise de 21H2, pentru că aceasta este licența pe care o aveau disponibilă.

Asa ca am doua intrebari...

1: Voi avea probleme cu această VM dacă sunt conectat ca cont de administrator de domeniu și încerc să rulez PowerShell local? Și dacă da, aceasta este (încă?) o problemă Enterprise?

2: Mi se pare că cea mai bună practică este a nu folosi un cont de administrator de domeniu pentru a face instalări de software pentru stația de lucru. De ce au mai multe persoane cu acreditări DA care nu sunt necesare din punct de vedere tehnic? Nu sunt în măsură să spun IT-ului lor externalizat cum să facă lucrurile, dar aș dori să știu că sfatul meu pentru alții să NU folosească un DA este întemeiat. Presupunând că am dreptate în acest sens, un indicator către o carte albă Microsoft către care apoi pot indica oamenii ar fi, de asemenea, de mare ajutor.

Și, pentru a clarifica, folosesc PowerShell pentru a automatiza instalările Autodesk complexe și extinse, deci întrebarea aici sub eticheta PowerShell.

drapel cn
`Am un client al cărui IT externalizat folosește numai administratori de domeniu pentru a face instalări pe stațiile de lucru`. Asta este problema reală. Dacă cineva instalează o stație de lucru, nu are nevoie de codurile pentru servieta nucleară a Casei Albe.Și da, dacă utilizați un cont căruia nu i s-a acordat permisiunea de a-și îndeplini sarcina, vor apărea probleme.
drapel gp
@greg-askew Mulțumesc pentru această verificare. Mi-ar plăcea să găsesc niște documentație Microsoft despre asta, pe care să o trimit clienților cu obiceiuri proaste, dar până acum nici nu pot restitui documentația găsită cu ani în urmă. Totuși, cheia este că se pare că Microsoft face blocarea. Când se uită la GPO și la permisiuni, contul de utilizator ar trebui să poată face lucrurile care nu reușesc. Și POATE manual. Se pare că Microsoft limitează funcționalitatea PowerShell pentru administratorii de domeniu cum sunt conectați, dar NU pentru administratorii de domeniu care elimină și nu pentru administratorii locali. Dar se pare că nu găsesc dovezi.
drapel cn
Probabil mai ușor să le spuneți cerințele pentru contul de care aveți nevoie.
drapel gp
@greg-askew Din păcate, asta nu este chiar o opțiune. Sunt destul de aproape de incompetenți și nu cred că voi schimba asta. Mai ales dacă nu le pot îndrepta către ceva oficial de la Microsoft care să explice lucrurile. Ei sunt „consultanții IT” și nu sunt cu adevărat deschiși la critici sau chiar la sfaturi bine intenționate.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.