(Как может догадаться читатель, я лучше знаком с миром Linux/POSIX, так что имейте это в виду)
Я занимаюсь восстановлением n+20 ноутбуков, предназначенных для полуобщественного использования (MakerSpace: классная комната или библиотека), и хочу настроить их неизменяемым/эфемерным образом.
Я хочу, чтобы они периодически «промывались», чтобы все они были одинаковыми/стандартными и чистыми для использования следующими людьми.
Пользователи/гости постоянно входят в настольные компьютеры и/или браузеры со своими личными учетными записями gmail/o365, из-за чего мы/моя среда представляют угрозу конфиденциальности и безопасности.
План игры выглядит так:
- настроить базовый или эталонный (W10) рабочий стол с
- урезанная ОС с применением обновлений, исправлений и настроек на уровне системы
- загружены соответствующие учетные записи - входы в систему и браузеры вошли в соответствующие веб-приложения (загружены файлы cookie) и т. д.
- используя подобные winget, choco/vagrant/ansible/puppet/chef/whatever/etc для установки нашего стандартного набора приложений
- настройка локального сервера/облака для докеров/виртуальных машин/и т. д., чтобы быстро опробовать варианты
- Средство создания образов и развертывания PXE — Foreman, FOG и т. д.
- Гости/пользователи хранят конфиги и личные данные в LAN NAS (аля NextCloud)
- создавать образы или создавать периодические эталонные снимки эталонных машин (включая обновления), которые отправляются через PXE.
По сути, то, что мне нужно, это что-то вроде Федора Сильверблю, это неизменяемый/эфемерный рабочий стол, где ничего не «прилипает» при перезагрузке, а базовая часть остается неизменной. Думайте об этом аналогичным образом, образы Docker имеют «слои» друг над другом, ZFS или Git, где изменения принимаются как инкрементные снимки, которые можно корректно зафиксировать или откатить.
Я/мы еще не перешли на AD - среда еще не была достаточно большой или сложной, чтобы гарантировать это, но я знаю, что короткий ответ - использовать GPO; Со временем я планирую сжечь этот мост.
Есть ли способ или какое-либо другое передовое средство для достижения этой цели?
Как я могу создать ОС или образ, который будет сброшен с нуля после перезагрузки, до такой степени, что жесткие диски будут взаимозаменяемыми, а обновление никогда не будет предлагаться?