Score:0

Windows 10 Enterprise, PowerShell & เข้าสู่ระบบผู้ดูแลโดเมน

ธง gp

เมื่อหลายปีก่อน ฉันพบปัญหาที่ PowerShell มีฟังก์ชันจำกัดเมื่อเข้าสู่ระบบในฐานะผู้ดูแลโดเมน โดยเฉพาะ PowerShell ไม่สามารถแก้ไขกลุ่ม LocalMachine หรือเพิ่ม/ลบ/แก้ไขไฟล์ในไฟล์โปรแกรมได้ ความเข้าใจของฉันคือ Microsoft จริงๆ ไม่ต้องการให้คุณเข้าสู่ระบบในฐานะ DA คุณควรรีโมตอินไปยังเซิร์ฟเวอร์ของคุณ ไม่ใช่ล็อกอิน และงานใดๆ ที่ทำบนเวิร์กสเตชันไม่ควรต้องใช้ผู้ดูแลโดเมน ฉันคิดว่าบริษัทที่เกิดเหตุการณ์นี้ก็ใช้ Enterprise Windows มากกว่า Pro ที่บริษัทส่วนใหญ่ใช้

ตอนนี้ฉันมีลูกค้าที่ฝ่ายไอทีภายนอกใช้เฉพาะผู้ดูแลโดเมนในการติดตั้งเวิร์กสเตชัน และในขณะที่เครื่องจักรที่ใช้งานจริงทั้งหมดใช้สิทธิ์ใช้งานแบบ Pro แต่ VM ที่พวกเขาตั้งค่าให้ฉันทดสอบนั้นมีสิทธิ์ใช้งานแบบ Enterprise ที่ 21H2 เพราะนั่นคือสิทธิ์การใช้งานที่พวกเขามีให้

ดังนั้นฉันมีคำถามสองข้อ ...

1: ฉันจะมีปัญหากับ VM นี้หรือไม่ หากฉันลงชื่อเข้าใช้ด้วยบัญชี Domain Admin และพยายามเรียกใช้ PowerShell ในเครื่อง และถ้าเป็นเช่นนั้น นี่เป็นปัญหาของ Enterprise หรือไม่

2: สำหรับฉันแล้ว ดูเหมือนว่าการไม่ใช้บัญชี Domain Admin สำหรับการติดตั้งซอฟต์แวร์เวิร์กสเตชันคือแนวทางปฏิบัติที่ดีที่สุด เหตุใดจึงมีบุคคลหลายคนที่มีข้อมูลรับรอง DA ที่ไม่จำเป็นในทางเทคนิค ฉันไม่ได้อยู่ในฐานะที่จะบอกฝ่าย IT ที่จ้างงานให้พวกเขาทำสิ่งต่างๆ ได้ แต่ฉันอยากทราบว่าคำแนะนำของฉันที่มีต่อผู้อื่นในการไม่ใช้ DA นั้นมีเหตุผลที่ดี สมมติว่าฉันถูกต้องในเรื่องนี้ ตัวชี้ไปยังเอกสารไวท์เปเปอร์ของ Microsoft ที่ฉันสามารถชี้ให้คนอื่นเห็นก็จะมีประโยชน์มากเช่นกัน

และเพื่อความชัดเจน ฉันใช้ PowerShell เพื่อทำให้การติดตั้ง Autodesk ที่ซับซ้อนและกว้างขวางเป็นแบบอัตโนมัติ ดังนั้นคำถามที่นี่จึงอยู่ใต้แท็ก PowerShell

cn flag
`ฉันมีลูกค้าที่ฝ่ายไอทีภายนอกใช้เฉพาะผู้ดูแลโดเมนในการติดตั้งเวิร์กสเตชัน' นั่นคือปัญหาที่แท้จริง หากมีคนติดตั้งเวิร์กสเตชัน พวกเขาไม่ต้องการรหัสไปยังกระเป๋าเอกสารนิวเคลียร์ของทำเนียบขาวและใช่ หากคุณกำลังใช้บัญชีที่ไม่ได้รับอนุญาตให้ทำงาน มันจะมีปัญหาตามมา
gp flag
@greg-askew ขอบคุณสำหรับการยืนยันนั้น ฉันชอบที่จะหาเอกสารของ Microsoft เกี่ยวกับเรื่องนี้ เพื่อส่งให้ลูกค้าที่มีนิสัยไม่ดี แต่จนถึงตอนนี้ ฉันไม่สามารถแม้แต่จะคืนเงินให้กับเอกสารที่ฉันพบเมื่อหลายปีก่อน กุญแจสำคัญคือดูเหมือนว่า Microsoft จะทำการบล็อก เมื่อดูที่ GPO และการอนุญาต บัญชีผู้ใช้ควรจะสามารถทำสิ่งที่ล้มเหลวได้ และสามารถด้วยตนเอง ดูเหมือนว่า Microsoft จะจำกัดการทำงานของ PowerShell สำหรับผู้ดูแลระบบโดเมนว่าเข้าสู่ระบบอย่างไร แต่ไม่ใช่สำหรับผู้ดูแลระบบโดเมนที่กำลังลบออก และไม่ใช่สำหรับผู้ดูแลระบบภายใน แต่ฉันไม่สามารถหาข้อพิสูจน์ได้
cn flag
น่าจะง่ายกว่าที่จะบอกข้อกำหนดสำหรับบัญชีที่คุณต้องการ
gp flag
@greg-askew น่าเสียดายที่ไม่ใช่ตัวเลือกจริงๆ พวกเขาค่อนข้างจะไร้ความสามารถ และฉันไม่คิดว่าฉันจะเปลี่ยนมัน โดยเฉพาะอย่างยิ่งถ้าฉันไม่สามารถชี้พวกเขาไปที่สิ่งที่เป็นทางการจาก Microsoft เพื่ออธิบายสิ่งต่างๆ พวกเขาเป็น "ที่ปรึกษาด้านไอที" และไม่เปิดรับคำวิจารณ์หรือแม้แต่คำแนะนำที่มีเจตนาดี

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา