【域控管理】域控的必要性

题记:本来域控这玩意儿跟我没有半毛钱关系,毕竟我是做应用类的,域控纯属系统管理范畴。

以前在TTE和LDS,公司里有使用域控,几年来以使用者的角度在观察,觉得这东西确实可以带来非常高效而且便捷的管理。

自从来了旗滨,猛然发现这里的IT管理者对电脑的管控却有另一种“奇葩”的方式。全公司六七家子公司,所有电脑用户都是本地管理员,而且为了限制用户的电脑权限,不惜写一个批处理,把注册表、组策略、特定软件安装等等都给限制掉了。在每台安装了批处理的电脑上产生了非常多的垃圾,而且要还原起来非常的困难。

批处理原理很简单,也很奇葩,预先罗列了所有要限制的软件,然后先在硬盘里创建了它们默认的安装路径,并取消了Everyone的权限;再修改注册表把软件名称限制住,把组策略和注册表锁住。但稍微有点电脑常识的人就知道,这样的方式漏洞实在是太大了,随便换个软件安装的路径,再把软件名称给改掉就完美绕过了这个批处理的管控。而且更大的漏洞在于,网管需要经常性去批量更新这个批处理,而且还需要在所有电脑上安装一次才行,否则管控效果就没办法及时发布。

可以说,从来没有一家公司拥有客户端电脑1500台却用这么简陋而且奇葩的管控方式,这大概是之前公司IT管理者没有IT规划,没有IT常识、没有担当的一种体现吧。

于是乎新任的IT管理者有决心去改变这一切糟糕的现象,而我也觉得是时候推翻这一切了。由此,域控的规划就被提上了日程。

关于域控的概念以及相关资料,百度上说了很多很多,再结合我们公司的现状,觉得域控可以实现以下几个管理需求:

1、取消用户对电脑的管理者的权限,就限制了很多的功能:注册表、组策略、系统修改、软件安装等;这一点也基本上完成了90%的管理需求了;

2、限制个别软件的使用;

3、域控可以结合其他的管理软件达到更高的管理需求,比如网络管理、与加密系统和OA系统等第三方应用实现集成登录等;

4、通过域控组策略可以实现服务端管理策略下放,通过网络批量更新所有客户机。

总而言之,域控是一家上了规模的企业必须要玩的IT管理方式。记得之前问过LDS的系统管理员,说我们这边1500台的电脑,都没有启用域控,在他看来简直就是匪夷所思。

从下篇开始,逐步开始创建域控的路程...

时间: 2024-08-11 03:38:27

【域控管理】域控的必要性的相关文章

【域控管理】父域的搭建

从这篇博文开始,所有的域控系统都是在虚拟机中创建的. 在VM里安装Windows Server 2008 R2的方法就不多说了,无脑式安装,略过不提. 进到系统桌面,打开本地连接,设置网卡的IP地址,如下图: 注意,首选DNS的地址要跟上面的IP地址一致,为的是域控的DNS指向自己,因为我这里设置的系统即是一台域控也是一台DNS. 设置好之后,打开服务管理器: 在角色这里右键,选择“添加角色”: 下一步: 勾选“Active Directory 域服务”,点击下一步: 点击下一步: 点击“安装”

ultimusBPM采购内控管理——在线招投标,降低采购成本,规避人为风险

ultimusBPM采购内控管理——在线招投标,降低采购成本,规避人为风险 招标采购是如今市场竞争下,企业择优成交的常态交易行为.Ultimus流程化采购招投标系统以BPM(业务流程管理)平台为基础,根据采购方和供应商角色定位,提供双重门户管理——BPM采购管理内部招标门户可以协助采购方实现立项.招标.开标.评标.定标等在线应用,供应商管理门户极大地便利了有意向的供应商进行在线报名.投标.报价(唱标).查看中标结果等.较之传统的采购招标方式,Ultimus流程化采购招投标系统实现了整个招标过程的

广播域与冲突域

局域网技术中,冲突域与广播域这两个词对网络性能影响很大,下面让我们看一看这两个词是如何影响网络性能的. 1.局域网技术之冲突域  假如你想将车驶出高速公路,但每做一次尝试,都有一辆车挡住你的去路.如果强行出来,就会发生碰撞,这与使用带冲突检测的载波侦听多路访问(CSMA/CD)协议的以太网上发生的情况很相似.电气与电子工程师协会(IEEE)将CSMA/CD以太网定义成802.3标准,如今,该标准的使用遍及整个网络界.开放系统互联模型(OSI)第二层的介质访问控制(MAC)子层,就是使用CSMA/

概念理解-广播域和冲突域,广播风暴,OSI

冲突域:同一时间内只能有一台设备发送信息的范围.交换机能缩小冲突域的范围,交换接的每一个端口就是一个冲突域. 广播域:如果站点发出一个广播信号,所有能接收收到这个信号的设备范围称为一个广播域. 广播风暴:当广播数据充斥网络无法处理,并占用大量网络带宽,导致正常业务不能运行,甚至彻底瘫痪,这就发生了"广播风暴". OSI7层协议: 是实际应用程序之间的接口. 该层是一个转换器,提供编码和转换功能.诸如数据压缩.解压缩.加密和解密等任务都与表示层有关. 负责在表示层实体之间建立.管理和终止

在域中获取域管理员权限的多种方法及一些缓解措施

翻译:hac425 前言 现在攻击者有很多方法可以用来获取域管理员权限.这篇文章的目的是介绍一些当前较受欢迎的方式.这里所介绍的技术的基本点是攻击者已经拿到了一台域中的服务器,并已获得域用户凭据. 对大多数企业来说有一个不幸的现实:对于一个攻击者来说,从域用户权限提升到域管理员权限往往不需要太长的时间.为什么会这样呢?本文会介绍其中使用的一些技巧. 现在针对一个企业,组织的攻击越来越频繁通过一些钓鱼手法来开始.比如通过发送大量的钓鱼邮件给目标的成员来在目标网络的机器上执行代码.一旦攻击者能够在企

局域网的广播域与冲突域

1.局域网技术之冲突域  假如你想将车驶出高速公路,但每做一次尝试,都有一辆车挡住你的去路.如果强行出来,就会发生碰撞,这与使用带冲突检测的载波侦听多路访问(CSMA/CD)协议的以太网上发生的情况很相似.电气与电子工程师协会(IEEE)将CSMA/CD以太网定义成802.3标准,如今,该标准的使用遍及整个网络界.开放系统互联模型(OSI)第二层的介质访问控制(MAC)子层,就是使用CSMA/CD协议访问物理介质.  网络中的所有节点在任何需要的时候都可以发送数据,而CSMA/CD网络却努力确保

如何计算冲突域和广播域-图解分析

如何理解冲突域和广播域? 冲突域:[定义]在同一个冲突域中的每一个节点都能收到所有被发送的帧.简单的说就是同一时间内只能有一台设备发送信息的范围. [分层]基于OSI的第一层(数据链路层)物理层 [设备]第二层设备能隔离冲突域,比如Switch.交换机能缩小冲突域的范围,交换接的每一个端口就是一个冲突域. 广播域:[定义]网络中能接收任一设备发出的广播帧的所有设备的集合.简单的说如果站点发出一个广播信号,所有能接收收到这个信号的设备范围称为一个广播域.   [分层]基于OSI的第二层(物理层)

跨域通信/跨域上传浅析

web项目跨域问题主要包括跨域通信和跨域上传,下面对这两方面分别做一个分析,具体项目中用哪个方案要看项目具体需求. 跨域通信 jsonp hash server proxy window.name cors postmessage redirect jsonp 原理:发起一个GET请求,回调函数带到请求参数中,把数据发送过去 坏处:服务器需要支持jsoncallback参数 好处:业界比较通用的方案,包括打点等操作都可以用类似技术 浏览器支持:chrome/firefox/safari/oper

【AD】取消普通域用户帐号加域权限&授权特定普通域用户加域权限

通常来说,没有做什么特别的设定的话,都是手动加域,且使用的是管理员帐号,这种情况下是有风险的,容易被人记忆密码.所以,如果可以设置一个普通用户帐号,专门用来执行加域操作,就会降低此类风险.其实默认情况下,域每一个普通帐号都可以将10台电脑加入域内,这是一个很大的隐患.估计很多人都没有试过吧. 加域分两种,一种是将新电脑加入域内,一种是将已经加入过域的电脑,因为故障无法登录域或手动退域,原计算机帐号仍在的情况下加入域建立连接.第二种情况又分上次加域使用的帐号和当前加域使用的帐号是否相同且权限是否一