Рейтинг:0

Лучший способ разрешить пользователям без прав администратора запускать MDT LiteTouch?

флаг br

Мы используем Microsoft Deployment Toolkit + WDS для создания образов компьютеров в нашей организации. Одна из проблем, которую мы пытаемся решить, заключается в том, как разрешить пользователям устанавливать программное обеспечение, предварительно одобренное ИТ-отделом, без предоставления пользователям прав администратора. Для этого мы хотели бы использовать свободно доступное (входящее в комплект) программное обеспечение. У нас есть AD, WDS и MDT, но нет SCCM.

Одним из решений, которое мы использовали в ограниченных масштабах, является публикация программного обеспечения групповой политики. Мы можем добавить программное обеспечение как «доступное» для пользователя (а не опубликованное), и тогда пользователь сможет установить его из панели управления без прав администратора. Он работает хорошо, но недостатком является то, что он работает только с программами, доступными в установщике MSI. Нам также необходимо иметь возможность поддерживать распространенные EXE-установщики.

Мы также используем MDT для развертывания приложений как части последовательности задач по установке ОС, и я использовал пользовательскую последовательность задач «Приложения», которую можно запускать в Windows, чтобы проверить, правильно ли работает автоматическая установка программ.Я подумал, что, возможно, эту последовательность задач можно было бы использовать, так сказать, в качестве «программного центра для бедняков». Основная проблема заключается в том, что для запуска LiteTouch.VBS требуются права администратора, поэтому для запуска последовательности задач из Windows требуются права администратора. Я провел некоторое исследование и не нашел элегантного способа разрешить это. GPP больше не позволяет запускать от имени в запланированных задачах, существуют ограничения с PowerShell SecureString... и т. д.

Как лучше всего разрешить пользователям устанавливать приложения в Deployment Share? без администратора права?

Еще одна вещь, которую я пробовал, - это загрузка в Windows PE через загрузку PXE и ​​запуск оттуда последовательности задач приложений. Но он работает только в Windows и не работает в WinPE:

LiteTouch пытается установить приложения. Это невозможно выполнить в Windows PE. При загрузке с флэш-диска USB удалите все диски перед перезапуском. В противном случае убедитесь, что жесткий диск выбран первым в порядке загрузки BIOS.

Какие-либо предложения? Кто-нибудь использовал MDT LiteTouch.vbs вместо Software Center? Похоже, он действительно работает хорошо, и мы хотели бы иметь возможность использовать его, поскольку он хорошо справляется со своей задачей, за исключением того, что для запуска инструмента требуются права администратора.

InterLinked avatar
флаг br
@ElliotLabsLLC Спасибо, мы немного не решаемся попробовать некоторые из инструментов EXE в MSI только из-за проблем с целостностью программы, и тот, который вы связали, кажется, платным, и в этот момент мы можем также раздать $$$ за Программный центр. Помимо $, у нас уже есть все необходимое в MDT, и SCCM по какой-то другой причине нам не нужен. Я готов потратить некоторое время на написание сценариев или какое-то другое индивидуальное решение, но не уверен в специфике того, как пользователь может вызывать. Я думаю, мы продолжим пытаться понять эту часть.
флаг dz
Я думаю, что лучше всего запустить MDT как службу (выполнение системного пользователя), поскольку это позволит ему устанавливать приложения без прав администратора пользователя (так работает программный центр и корпоративный портал). К вашему сведению, MDT не предназначен для замены вышеперечисленного. Это действительно отличное решение, и мне нравится ваше мышление!
флаг dz
Возможно, лучше не изобретать колесо развертывания и использовать существующее программное обеспечение. Просто переупакуйте свои EXE-файлы в MSI-файлы, используя решение типа «https://emcosoftware.com/msi-package-builder/convert-exe-to-msi». Это позволит вам использовать существующие методы GPO, но почти для всех установщиков.
InterLinked avatar
флаг br
@ElliotLabsLLC Спасибо! Не могли бы вы подробнее рассказать о своем первом предложении, работающем как служба? Я подумал о добавлении задачи или чего-то еще, чтобы запустить ее с правами системы/администратора, но как пользователь на самом деле вызывает это? Кроме того, можно ли это сделать таким образом, чтобы его можно было развернуть (например, с помощью групповой политики)? Такие методы, как создание рун, очевидно, невозможны по этой причине, поскольку они предназначены для каждого пользователя, для каждого ПК.
флаг dz
Для метода один, я на самом деле не знаю. Это просто идея, которая технически возможна, я никогда не пробовал. Я бы лично пошел с корпоративным порталом или центром программного обеспечения или использовал инструменты для упаковки exe в MSI. То, о чем вы просите, потребует большого количества пользовательского кода, с которым я не готов помочь.
флаг dz
Возможно, вы захотите попробовать корпоративный портал с Endpoint Manager (Intune). Гораздо проще реализовать и использовать.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.