[心得] 网域内针对Win10的GPO管理-头痛

楼主: adearlover (天使阿眼)   2017-05-12 16:46:45
未来公司会逐渐使用Win10,所以会先做公司内应用软件测试在Win10下是否运作正常
另因为Win10中很多功能与APP都是公司中无须让同事使用,像是APP市集、内建的APP、微
软帐户、One drive、Skype..等等,所以得透过GPO来限制这些功能,
首先为了管理Win10,得先在DC中增加管理Win10用的GPO admx (目前用2.0,还没有看到
有繁体中文版本),
在GPO下逐一找寻要针对APP做限制的物件原则,
发现很多物件原则要求Win10企业版下才会套用原则限制或停用,专业版则不会套用这些
原则,微软似乎是在1607版以后才做这限制的,
你真好样的,微软!
谷哥了一下,虽然还是有方式能透过GPO或某些方式来做限制或停用物件
但有些方式既费工夫,也不确定未来是否会有后遗症
而且有些方式会让event log持续记录错误讯息
像是直接把市集的程式所在资料夹作拒绝存取原则,event log就会发疯似的狂刷
如我们小公司之前采购的电脑都是市售商用电脑内建Win7 pro,一年了不起汰换个几台
现在市售商用Win10电脑都是内建专业版以下版本,没有企业版机型
要企业版的话得额外找微软买授权,跟老板提购买授权肯定会被打枪
“明明电脑购买时就已经内建Win10 专业版了,为何现在还要买企业版授权?”
另外发现,没安装权限的一般网域帐户居然可以在市集下成功安装APP
我也不知道该说什么了,
有前辈有什么好建议的吗?
作者: purplvampire (阿修雷)   2017-05-12 17:02:00
如果有用到RDP,别更新到1703,不然一般User没办法连
作者: asdfghjklasd (好累的大一生活)   2017-05-12 17:07:00
不要用 Windows 10
作者: deadwood (T_T)   2017-05-12 17:43:00
可以查一下win10 Applocker看是不是符合你的需求
作者: oniondada (Onion)   2017-06-07 17:14:00
请问贵公司很多电脑吗?如果不多建议就不要用ad
作者: dou0228 (7777)   2017-06-09 15:37:00
用 Win 10 不用 Entr. LTSB 会不会太大胆了点?
作者: henry77223 (尚恩)   2017-07-22 16:50:00
win10最好ad 由2016控管,之前用2008r2一堆pc 无故网域自动失联无解 (重新加退doamin无效,退了就加不回了),更换后就没再出现这问题,加上2016才能完全控管到win10的policy,经验分享。
继续阅读
[讨论] 大家来聊聊最近SI界的大八卦吧bigoldtwo[公告] mango0128 水桶Non[市调] [email protected]

Links booklink

Contact Us: admin [ a t ] ucptt.com