Рейтинг:0

Windows 10 Enterprise, PowerShell и вход в систему с правами администратора домена

флаг gp

Несколько лет назад я столкнулся с проблемой, когда PowerShell имел ограниченную функциональность при входе в систему в качестве администратора домена. В частности, PowerShell не мог изменить куст LocalMachine или добавить/удалить/изменить файлы в Program Files. Насколько я понимаю, Microsoft ДЕЙСТВИТЕЛЬНО не хочет, чтобы вы входили в систему как DA. Вы должны удаленно подключаться к своим серверам, а не входить в систему, и никакая работа, выполняемая на рабочей станции, никогда не должна требовать администратора домена. Я думаю, что фирма, в которой это происходило, также использовала Windows Enterprise, а не Pro, которую использует большинство фирм.

Теперь у меня есть клиент, чей ИТ-аутсорсинг использует только администраторов домена для установки рабочих станций. И хотя все их рабочие машины используют лицензии Pro, виртуальная машина, которую они настроили для меня, имеет лицензию Enterprise 21H2, потому что у них была доступная лицензия.

Итак, у меня два вопроса...

1: Будут ли у меня проблемы с этой виртуальной машиной, если я войду в систему как учетная запись администратора домена и попытаюсь запустить PowerShell локально? И если да, то является ли это (все еще?) проблемой Enterprise?

2: Мне кажется, что лучше всего не использовать учетную запись администратора домена для установки программного обеспечения рабочей станции. Зачем иметь несколько человек с учетными данными DA, которые технически не нужны? Я не в состоянии указывать их аутсорсинговым ИТ, как делать что-то, но я хотел бы знать, что мой совет другим НЕ использовать DA хорошо обоснован. Предполагая, что я прав в этом, указатель на официальный документ Microsoft, на который я могу указать людям, также был бы очень полезен.

И, чтобы уточнить, я использую PowerShell для автоматизации сложных и обширных установок Autodesk, поэтому вопрос здесь под тегом PowerShell.

флаг cn
«У меня есть клиент, чей ИТ-аутсорсинг использует только администраторов домена для установки рабочих станций». Это реальная проблема. Если кто-то устанавливает рабочую станцию, ему не нужны коды к ядерному портфелю Белого дома.И да, если вы используете учетную запись, которой не предоставлено разрешение на выполнение своей задачи, возникнут проблемы.
флаг gp
@greg-askew Спасибо за эту проверку. Я хотел бы найти какую-нибудь документацию Microsoft по этому вопросу, чтобы отправить клиентам с вредными привычками, но пока я не могу даже вернуть документацию, которую нашел много лет назад. Ключевым моментом является то, что кажется, что Microsoft блокирует. При просмотре GPO и разрешений учетная запись пользователя должна иметь возможность делать то, что не удается. А МОЖЕТ вручную. Похоже, что Microsoft ограничивает функциональность PowerShell для администраторов домена, как они входят в систему, но НЕ для администраторов домена, которые удаляются, и не для локальных администраторов. Но я не могу найти доказательства.
флаг cn
Наверное, проще сказать им требования к нужному вам аккаунту.
флаг gp
@greg-askew К сожалению, это не вариант. Они довольно близки к некомпетентности, и я не думаю, что собираюсь изменить это. Особенно, если я не могу указать им на что-то официальное от Microsoft, объясняющее вещи. Они являются «ИТ-консультантами» и на самом деле не открыты для критики или даже благонамеренных советов.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.