Kleines Büro - wie PCs einrichten? Domaincontroller sinnvoll?
Hallo zusammen,
ich überlege derzeit mal wieder, ob ich unsere IT ändern sollte. Es handelt sich um ein Ingenieurbüro mit 5 Arbeitsplätzen, den DC (SBS) haben wir vor einigen Jahren stillgelegt und durch ein NAS ersetzt. Seitdem können wir deutlich schneller arbeiten, wobei der DC sowieso aus meiner Sicht nie richtig verwendet wurde (keine GPO, zahlreiche Standardfunktionen nicht genutzt) und eben auch aus irgendeinem Grund nicht allzu schnell war. Das NAS kann ich administrieren, für einen DC - insbesondere im produktiven Einsatz - fehlt mir jedwedes Wissen. Ich kann mir jetzt folgendes vorstellen:
1) neuen Windows Server als DC
--> hieße wohl externer IT-Dienstleister, Mehraufwand, für mich ohne direkt ersichtlichen Nutzen
2) Synology Active Directory nutzen
--> damit sind GPOs anscheinend eingeschränkt möglich, ich kann mir vorstellen, dass wir den auch selbst konfigurieren können. Aber was ist der Vorteil? Außerdem ist ein Backup DC wohl nicht möglich.
3) keine Domäne
--> also wie bisher
Jetzt habe ich 4 neue baugleiche Rechner. Bei diesen würde mich zum einen interessieren, ob man ein Image von einem auf alle anderen kopieren kann und sich somit nur einmal um die Einrichtung kümmern muss. Zuerst dachte ich, dass das problemlos möglich wäre, jetzt lese ich aber auch von einigen Problemen, da man unterschiedliche Windows Lizenzschlüssel hat, etc. Geht das?
Außerdem bieten 1) und 2) - wenn ich richtig informiert bin - den Vorteil, dass sich jeder Benutzer von jedem Rechner aus anmelden kann. Ist das so richtig? Ist für uns kein großer Mehrwert, da jeder seinen Arbeitsplatz hat, aber es wäre zum Beispiel interessant, wenn mal ein Rechner ausfällt.
Zuguterletzt: Benutzer unter Windows 10 Pro als Admins oder normale Benutzer anlegen? Damit habe ich ehrlich gesagt noch kaum Erfahrungen. Ich weiß, dass es immer heißt man solle nicht als Admin arbeiten. Am Mac ist es aber zumindest gang und gäbe (wobei man ja trotzdem das Admin-Kennwort ggf. eingeben muss) und unser bisheriger IT-Dienstleister hat überall nur Admins eingerichtet. Der Vor- (und gleichzeitig Nach-) teil ist der, dass die Benutzer ggf. Programme direkt selbst installieren können.
tl;dr: Wie konfiguriert man Benutzerrechte in einem Büro mit 5 Personen?
ich überlege derzeit mal wieder, ob ich unsere IT ändern sollte. Es handelt sich um ein Ingenieurbüro mit 5 Arbeitsplätzen, den DC (SBS) haben wir vor einigen Jahren stillgelegt und durch ein NAS ersetzt. Seitdem können wir deutlich schneller arbeiten, wobei der DC sowieso aus meiner Sicht nie richtig verwendet wurde (keine GPO, zahlreiche Standardfunktionen nicht genutzt) und eben auch aus irgendeinem Grund nicht allzu schnell war. Das NAS kann ich administrieren, für einen DC - insbesondere im produktiven Einsatz - fehlt mir jedwedes Wissen. Ich kann mir jetzt folgendes vorstellen:
1) neuen Windows Server als DC
--> hieße wohl externer IT-Dienstleister, Mehraufwand, für mich ohne direkt ersichtlichen Nutzen
2) Synology Active Directory nutzen
--> damit sind GPOs anscheinend eingeschränkt möglich, ich kann mir vorstellen, dass wir den auch selbst konfigurieren können. Aber was ist der Vorteil? Außerdem ist ein Backup DC wohl nicht möglich.
3) keine Domäne
--> also wie bisher
Jetzt habe ich 4 neue baugleiche Rechner. Bei diesen würde mich zum einen interessieren, ob man ein Image von einem auf alle anderen kopieren kann und sich somit nur einmal um die Einrichtung kümmern muss. Zuerst dachte ich, dass das problemlos möglich wäre, jetzt lese ich aber auch von einigen Problemen, da man unterschiedliche Windows Lizenzschlüssel hat, etc. Geht das?
Außerdem bieten 1) und 2) - wenn ich richtig informiert bin - den Vorteil, dass sich jeder Benutzer von jedem Rechner aus anmelden kann. Ist das so richtig? Ist für uns kein großer Mehrwert, da jeder seinen Arbeitsplatz hat, aber es wäre zum Beispiel interessant, wenn mal ein Rechner ausfällt.
Zuguterletzt: Benutzer unter Windows 10 Pro als Admins oder normale Benutzer anlegen? Damit habe ich ehrlich gesagt noch kaum Erfahrungen. Ich weiß, dass es immer heißt man solle nicht als Admin arbeiten. Am Mac ist es aber zumindest gang und gäbe (wobei man ja trotzdem das Admin-Kennwort ggf. eingeben muss) und unser bisheriger IT-Dienstleister hat überall nur Admins eingerichtet. Der Vor- (und gleichzeitig Nach-) teil ist der, dass die Benutzer ggf. Programme direkt selbst installieren können.
tl;dr: Wie konfiguriert man Benutzerrechte in einem Büro mit 5 Personen?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 371479
Url: https://administrator.de/contentid/371479
Ausgedruckt am: 14.11.2024 um 23:11 Uhr
26 Kommentare
Neuester Kommentar
Moin,
lass es so wie es ist, ohne Admin Wissen steht der Aufwand für eine Domäne bei nur 5 Nutzer in keinem Verhältnis zum Nutzen.
Auch ein image nur für die Konfiguration der User würde ich nicht machen und statt dessen mit Skripten arbeiten.
Die Benutzer richtest Du als Standard Nutzer ein, damit sind schon viele "Lücken" geschlossen.
Welche Benutzerrechte meinst Du?
Und wie macht Ihr das mit Emails?
Ist eine Backup Strategie vorhanden?
Gruss
lass es so wie es ist, ohne Admin Wissen steht der Aufwand für eine Domäne bei nur 5 Nutzer in keinem Verhältnis zum Nutzen.
Auch ein image nur für die Konfiguration der User würde ich nicht machen und statt dessen mit Skripten arbeiten.
Die Benutzer richtest Du als Standard Nutzer ein, damit sind schon viele "Lücken" geschlossen.
Welche Benutzerrechte meinst Du?
Und wie macht Ihr das mit Emails?
Ist eine Backup Strategie vorhanden?
Gruss
Moin,
ich würde einfach mal nix ändern wenn es gut läuft und du eh nicht die Erfahrung/das Wissen hast um das vernünftig zu bauen. Welchen Nutzen soll das haben ausser das der Spieltrieb kommt? Und wenn deine Leute vernünftig damit umgehen - dann is als Admin arbeiten sicher nicht schön, aber in so kleinen Netzen nicht ungewöhnlich...
Wie kommst du darauf das du beim Mac immer als Admin arbeitest?!? Grade da ist ja das Passwort für - unter Linux nennt sich das "sudo", dh. der normale Benutzer führt ein Kommando als Admin aus. Das heisst aber nicht automatisch das du gleich Admin bist... (Bei Windows is das Ähnlich: Arbeitest du als Benutzer und sagst "rechtsklick, als Admin ausführen" bedeutet das nicht das du immer Admin bist...)
ich würde einfach mal nix ändern wenn es gut läuft und du eh nicht die Erfahrung/das Wissen hast um das vernünftig zu bauen. Welchen Nutzen soll das haben ausser das der Spieltrieb kommt? Und wenn deine Leute vernünftig damit umgehen - dann is als Admin arbeiten sicher nicht schön, aber in so kleinen Netzen nicht ungewöhnlich...
Wie kommst du darauf das du beim Mac immer als Admin arbeitest?!? Grade da ist ja das Passwort für - unter Linux nennt sich das "sudo", dh. der normale Benutzer führt ein Kommando als Admin aus. Das heisst aber nicht automatisch das du gleich Admin bist... (Bei Windows is das Ähnlich: Arbeitest du als Benutzer und sagst "rechtsklick, als Admin ausführen" bedeutet das nicht das du immer Admin bist...)
@Jonas42:
Hallo.
Du würdest Dir unnötig Arbeit ans Bein binden, die Du, wie Du selbst sagst, nicht vollauf beherrschst.
Ein gemeinsames, angepaßtes Image kannst Du mit Hilfsmitteln wie Sysprep und (G)ImageX bauen, ohne daß dafür eine Domäne nötig wäre. Beachte aber, daß Du OEM- und Retail-Versionen eigentlich nicht imagen darfst, die Lizenz gibt das nicht her, für das sog. "Reimaging"-Recht braucht es Volumenlizenzversionen (VL) von Windows, die Du (vermutlich) nicht hast.
Zum Thema GPO:
Auch völlig ohne Domäne kannst Du viele Einstellungen, die man typischerweise mit einer GPO erledigt, mit lokalen GPOs erledigen, gib mal "gpedit.msc" ein, dann siehst Du, was damit gemeint ist. Allerdings gibt es auch GPO-Einstellungen, die mit lokalen GPOs nicht abgefackelt werden können, es kommt darauf an, was Du da brauchst und möchtest. Wenn Du mit einer lokalen GPO weitestgehend alles erreichen kannst, was Du möchtest, kann eine solche auch exportiert und auf anderen Rechnern importiert werden, es gibt dazu ein Tool von Microsoft, das hier sehr gut beschrieben ist.
Ansonsten:
Laß' alles so, wie es ist, wenn es derzeit gut läuft. Überschüssige IT-Admin-Energie würde ich eher in Backup & Co. und in Sicherheit stecken.
Viele Grüße
von
departure69
Hallo.
Du würdest Dir unnötig Arbeit ans Bein binden, die Du, wie Du selbst sagst, nicht vollauf beherrschst.
Ein gemeinsames, angepaßtes Image kannst Du mit Hilfsmitteln wie Sysprep und (G)ImageX bauen, ohne daß dafür eine Domäne nötig wäre. Beachte aber, daß Du OEM- und Retail-Versionen eigentlich nicht imagen darfst, die Lizenz gibt das nicht her, für das sog. "Reimaging"-Recht braucht es Volumenlizenzversionen (VL) von Windows, die Du (vermutlich) nicht hast.
Zum Thema GPO:
Auch völlig ohne Domäne kannst Du viele Einstellungen, die man typischerweise mit einer GPO erledigt, mit lokalen GPOs erledigen, gib mal "gpedit.msc" ein, dann siehst Du, was damit gemeint ist. Allerdings gibt es auch GPO-Einstellungen, die mit lokalen GPOs nicht abgefackelt werden können, es kommt darauf an, was Du da brauchst und möchtest. Wenn Du mit einer lokalen GPO weitestgehend alles erreichen kannst, was Du möchtest, kann eine solche auch exportiert und auf anderen Rechnern importiert werden, es gibt dazu ein Tool von Microsoft, das hier sehr gut beschrieben ist.
Ansonsten:
Laß' alles so, wie es ist, wenn es derzeit gut läuft. Überschüssige IT-Admin-Energie würde ich eher in Backup & Co. und in Sicherheit stecken.
Viele Grüße
von
departure69
Moin!
wir haben vor einigen Jahren auch von Windows-Server auf NAS umgestellt.
mein Tipp:
Mach es so, dass Du es administrieren kannst und dass Du im Notfall selber wieder schnell eine arbeitsfähige Umgebung wiederherstellen kannst. Dokumentation nicht vergessen.
Auch auf einem NAS kann man Nutzer und Zugriffsrechte anlegen.
An den PC's je ein Admin-Konto und ein Nutzer-Konto anlegen.
Auf dem NAS würde ich keine "persönlichen" Ordner anlegen, sonder eher mit Projekt-Ordnern arbeiten, auf die alle Mitarbeiter Zugriff haben. So kann bei Nichtanwesenheit eines Mitarbeiters auch mal ein anderer auf Daten zugreifen und diese bearbeiten, drucken oder versenden.
Einzig für die Buchhaltung - sofern diese Daten auch dort abgelegt werden - kann man ein separates Konto anlegen. Wenn der Chef Angebote und Aufträge selber verwaltet, kann er das auch auf seinem Laptop separat laufen lassen. Dann liegen auch weniger personenbezogene Daten auf dem NAS.
Für den Fall "PC kaputt" kannst Du Windows Easy Transfer nutzen oder auf einem zusätzlichen PC eine Kopie aller Installierter Software speichern - sofern keine CD/DVD vorhanden. Hierfür habe ich eine Verzeichnis "zu installierende Software".Dazu eine Dokumentation, welche Einstellungen vorzunehmen sind bzw in welcher Reihenfolge installiert werden muss. Das hat ich für mich als gebrauchstauglich herausgestellt. So wird ein frisches Betriebssystem genutzt (ohne Reste, ohne Müll, ohne Temp- und Cache Dateien) und es gibt keine Probleme mit alten oder falschen Treibern. Liste nehmen, Software übers Netz auf den neuen PC kopieren und nacheinander installieren. Einstellungen anpassen, fertig.
Ein PC-Backup ist sinnvoll, wenn es auf gleicher oder ähnlicher Hardware wiederhergestellt wird bzw wenn der Admin weiß, wie Treiber für abweichende Hardware einzubinden sind. Gleiche Hardware bekommt man bei großen Markenherstellern ggf. nachgekauft, aber mit Lieferzeit! In einem kleinen Ing.-Büro geht notfalls auch mal ein Tag am Laptop oder je nach Anforderungen an die Hardware und an die gewünschte Zeit bis zur Wiederaufnahme der Arbeit ein Sofortkauf im Laden um die Ecke.
Schwierig wird es auch, wenn der alte PC eine Magnetfestplatte hatte und der neue eine SSD oder ein Wechsel von z.B. SATA auf ein anderes System stattfindet.
Wie viel GB/TB Daten sind denn bei Euch im Umlauf?
Welche Art Branchensoftware nutzt Ihr?
Ist auch SQL-basierte Software im Einsatz?
Gruß
wir haben vor einigen Jahren auch von Windows-Server auf NAS umgestellt.
mein Tipp:
Mach es so, dass Du es administrieren kannst und dass Du im Notfall selber wieder schnell eine arbeitsfähige Umgebung wiederherstellen kannst. Dokumentation nicht vergessen.
Auch auf einem NAS kann man Nutzer und Zugriffsrechte anlegen.
An den PC's je ein Admin-Konto und ein Nutzer-Konto anlegen.
Auf dem NAS würde ich keine "persönlichen" Ordner anlegen, sonder eher mit Projekt-Ordnern arbeiten, auf die alle Mitarbeiter Zugriff haben. So kann bei Nichtanwesenheit eines Mitarbeiters auch mal ein anderer auf Daten zugreifen und diese bearbeiten, drucken oder versenden.
Einzig für die Buchhaltung - sofern diese Daten auch dort abgelegt werden - kann man ein separates Konto anlegen. Wenn der Chef Angebote und Aufträge selber verwaltet, kann er das auch auf seinem Laptop separat laufen lassen. Dann liegen auch weniger personenbezogene Daten auf dem NAS.
Für den Fall "PC kaputt" kannst Du Windows Easy Transfer nutzen oder auf einem zusätzlichen PC eine Kopie aller Installierter Software speichern - sofern keine CD/DVD vorhanden. Hierfür habe ich eine Verzeichnis "zu installierende Software".Dazu eine Dokumentation, welche Einstellungen vorzunehmen sind bzw in welcher Reihenfolge installiert werden muss. Das hat ich für mich als gebrauchstauglich herausgestellt. So wird ein frisches Betriebssystem genutzt (ohne Reste, ohne Müll, ohne Temp- und Cache Dateien) und es gibt keine Probleme mit alten oder falschen Treibern. Liste nehmen, Software übers Netz auf den neuen PC kopieren und nacheinander installieren. Einstellungen anpassen, fertig.
Ein PC-Backup ist sinnvoll, wenn es auf gleicher oder ähnlicher Hardware wiederhergestellt wird bzw wenn der Admin weiß, wie Treiber für abweichende Hardware einzubinden sind. Gleiche Hardware bekommt man bei großen Markenherstellern ggf. nachgekauft, aber mit Lieferzeit! In einem kleinen Ing.-Büro geht notfalls auch mal ein Tag am Laptop oder je nach Anforderungen an die Hardware und an die gewünschte Zeit bis zur Wiederaufnahme der Arbeit ein Sofortkauf im Laden um die Ecke.
Schwierig wird es auch, wenn der alte PC eine Magnetfestplatte hatte und der neue eine SSD oder ein Wechsel von z.B. SATA auf ein anderes System stattfindet.
Wie viel GB/TB Daten sind denn bei Euch im Umlauf?
Welche Art Branchensoftware nutzt Ihr?
Ist auch SQL-basierte Software im Einsatz?
Gruß
Moin,
Die Essential-Server sind IMHO auch für den weniger in der Sache Stehenden administrierbar.
Ich muss allerdings zugeben, dass ich seit Jahren keinen Blick mehr für QNAP & Co. mehr hatte, aber wenn man DC wählt, wählt man das Original !
Den eventuellen Mehraufwand beim Einrichten eines Windows-DC spart man im laufenden Betrieb locker wieder ein, sowohl finanziell als auch zeitlich.
LG, Thomas
steht der Aufwand für eine Domäne bei nur 5 Nutzer in keinem Verhältnis zum Nutzen
kann ich so nicht bestätigen. Ohne Domäne könnte ich heute nicht mehr arbeiten ... wenn ich allein an das Geraffel zuhause denke (Arbeitsgruppe) würde ich das Fürchten bekommen.Die Essential-Server sind IMHO auch für den weniger in der Sache Stehenden administrierbar.
Ich muss allerdings zugeben, dass ich seit Jahren keinen Blick mehr für QNAP & Co. mehr hatte, aber wenn man DC wählt, wählt man das Original !
Den eventuellen Mehraufwand beim Einrichten eines Windows-DC spart man im laufenden Betrieb locker wieder ein, sowohl finanziell als auch zeitlich.
LG, Thomas
Zitat von @keine-ahnung:
Moin,
Die Essential-Server sind IMHO auch für den weniger in der Sache Stehenden administrierbar.
Ich muss allerdings zugeben, dass ich seit Jahren keinen Blick mehr für QNAP & Co. mehr hatte, aber wenn man DC wählt, wählt man das Original !
Den eventuellen Mehraufwand beim Einrichten eines Windows-DC spart man im laufenden Betrieb locker wieder ein, sowohl finanziell als auch zeitlich.
LG, Thomas
Moin,
steht der Aufwand für eine Domäne bei nur 5 Nutzer in keinem Verhältnis zum Nutzen
kann ich so nicht bestätigen. Ohne Domäne könnte ich heute nicht mehr arbeiten ... wenn ich allein an das Geraffel zuhause denke (Arbeitsgruppe) würde ich das Fürchten bekommen.Die Essential-Server sind IMHO auch für den weniger in der Sache Stehenden administrierbar.
Ich muss allerdings zugeben, dass ich seit Jahren keinen Blick mehr für QNAP & Co. mehr hatte, aber wenn man DC wählt, wählt man das Original !
Den eventuellen Mehraufwand beim Einrichten eines Windows-DC spart man im laufenden Betrieb locker wieder ein, sowohl finanziell als auch zeitlich.
LG, Thomas
Hi
Ja klar wenn man ein Admin/Arzt is wie du geht das aber gib die Aufgabe mal an deine Frau weiter die arbeitet lieber mit Qnap und hat auch grössere chancen ein halbwegs Funktionstüchtiges Netzwerk hinzuschustern wenn sie Qnap & Co nimmt.
Und wenn das reicht würde ich auch nicht umsteigen.
PS: Aber wenn man eine NAS nimmt dann mit RDX Sicherung und mehreren Bändern (Platten) damit bei einem Crypto-Virus nicht gleich alles weg ist. Ich würde auch die Mails auf die NAS legen
LG
Hallo Jonas42,
In so einem kleinen Betrieb ist es besser Du kannst selbst auf akute Fragen und Probleme sofort reagieren.
Wenn Du aber mangels Fachwissen auch bei kleinen Problemen auf externe Hilfe angewiesen wärst, dann ist der Aspekt schon wieder nicht so relevant.
Ich nutze zum Imagen meist True-Image als USB-Bootstick.
Installiert ist es nur auf einem Rechner und auch nur, um damit den Bootstick einmalig zu erzeugen.
Es ist nicht kostenlos, kostet aber echt wenig.
Ganz allgemein zum Imagen:
Bevor ich ein Image erstelle, richte ich das System ein wie ich's gerne habe und installiere die Software, die auf allen Rechnern gleich sein soll.
Nach dem Einspielen eines Images führe ich in einer Administratoreingabeaufforderung diese Befehle aus:
Den "alten" Key entfernen:
Den neuen Key eintragen:
Den Rechnernamen und gegebenenfalls die IP-Einstellungen ändern, dann einen Neustart vornehmen, erst jetzt das Netzwerkkabel einstecken und danach die Aktivierung ausführen.
Alternativ kannst Du das Image aber auch schon erstellen, bevor Du beim Quell-PC einen Key eingegeben und aktiviert hast.
Beachte aber, dass man am Quell-PC die Einstellungen bei "Personalisierung" nur ändern kann, solang dieser Rechner nach seiner Installation noch nicht online war, andernfalls wird der Zugriff auf diesen Teil der Einstellungen verweigert.
In den Fall also zuerst diese Einstellungen vornehmen, dann online gehen und Updates und sonstwas installieren.
Wenn sich bei Windows 10 die Hardware nicht völlig unterscheidet, dann kannst Du ein Image auch auf einen ziemlich anderen Rechner aufspielen und die fehlenden Treiber nachinstallieren.
Bezieht sich das "Reimaging"-Recht nicht darauf, beispielsweise OEM-Lizenzen zu nutzen und dabei aber das Setup und den Key aus der Volumenlizenz zu nutzen?
Einfacher gefragt: Meinst Du, dass eine Kopie per Image unter Verwendung eines neuen Keys gegen die Lizenz verstößt?
Anmelden ja und wenn es richtig konfiguriert ist, hat er auch seine persönlichen Einstellungen inklusive Desktop, Eigene Dateien, Browereinstellungen, E-Mail-Konto usw.
Was er nicht hat, sind die Programme, die auf seinem eigenen Rechner installiert sind. Er hat nur die Programme, die auf dem Rechner installiert sind, an dem er sich anmeldet.
Sollten alle die gleichen Programme installiert haben, wäre das aber kein Problem.
Freier in Deiner Arbeit bist Du als Administrator oder gar als der "Administrator".
Wenn Deine Systeme, einmal eingerichtet, nicht ständig geändert werden müssen, reicht ein einfacher Benutzer aus, um damit produktiv zu arbeiten.
Gruß Frank
Zitat von @Jonas42:
1) neuen Windows Server als DC
--> hieße wohl externer IT-Dienstleister, Mehraufwand, für mich ohne direkt ersichtlichen Nutzen
wenn das so ist, dann lass es.1) neuen Windows Server als DC
--> hieße wohl externer IT-Dienstleister, Mehraufwand, für mich ohne direkt ersichtlichen Nutzen
In so einem kleinen Betrieb ist es besser Du kannst selbst auf akute Fragen und Probleme sofort reagieren.
Wenn Du aber mangels Fachwissen auch bei kleinen Problemen auf externe Hilfe angewiesen wärst, dann ist der Aspekt schon wieder nicht so relevant.
Zitat von @Jonas42:
Jetzt habe ich 4 neue baugleiche Rechner. Bei diesen würde mich zum einen interessieren, ob man ein Image von einem auf alle anderen kopieren kann und sich somit nur einmal um die Einrichtung kümmern muss. Zuerst dachte ich, dass das problemlos möglich wäre, jetzt lese ich aber auch von einigen Problemen, da man unterschiedliche Windows Lizenzschlüssel hat, etc. Geht das?
Das geht, Du musst nur dafür sorgen, dass am Ende jeder Rechner seinen eigenen Lizenzschlüssel (Key) bekommt und mit diesem aktiviert wird.Jetzt habe ich 4 neue baugleiche Rechner. Bei diesen würde mich zum einen interessieren, ob man ein Image von einem auf alle anderen kopieren kann und sich somit nur einmal um die Einrichtung kümmern muss. Zuerst dachte ich, dass das problemlos möglich wäre, jetzt lese ich aber auch von einigen Problemen, da man unterschiedliche Windows Lizenzschlüssel hat, etc. Geht das?
Ich nutze zum Imagen meist True-Image als USB-Bootstick.
Installiert ist es nur auf einem Rechner und auch nur, um damit den Bootstick einmalig zu erzeugen.
Es ist nicht kostenlos, kostet aber echt wenig.
Ganz allgemein zum Imagen:
Bevor ich ein Image erstelle, richte ich das System ein wie ich's gerne habe und installiere die Software, die auf allen Rechnern gleich sein soll.
Nach dem Einspielen eines Images führe ich in einer Administratoreingabeaufforderung diese Befehle aus:
Den "alten" Key entfernen:
slmgr.vbs -cpky
slmgr.vbs -upk
Den neuen Key eintragen:
slmgr.vbs -ipk VK7JG-NPHTM-C97JM-9MPGT-3V66T
(hier den neuen Key angeben und nicht den hier aufgezeigten)Den Rechnernamen und gegebenenfalls die IP-Einstellungen ändern, dann einen Neustart vornehmen, erst jetzt das Netzwerkkabel einstecken und danach die Aktivierung ausführen.
Alternativ kannst Du das Image aber auch schon erstellen, bevor Du beim Quell-PC einen Key eingegeben und aktiviert hast.
Beachte aber, dass man am Quell-PC die Einstellungen bei "Personalisierung" nur ändern kann, solang dieser Rechner nach seiner Installation noch nicht online war, andernfalls wird der Zugriff auf diesen Teil der Einstellungen verweigert.
In den Fall also zuerst diese Einstellungen vornehmen, dann online gehen und Updates und sonstwas installieren.
Wenn sich bei Windows 10 die Hardware nicht völlig unterscheidet, dann kannst Du ein Image auch auf einen ziemlich anderen Rechner aufspielen und die fehlenden Treiber nachinstallieren.
Zitat von @departure69:
Beachte aber, daß Du OEM- und Retail-Versionen eigentlich nicht imagen darfst, die Lizenz gibt das nicht her, für das sog. "Reimaging"-Recht braucht es Volumenlizenzversionen (VL) von Windows, die Du (vermutlich) nicht hast.
@departure69Beachte aber, daß Du OEM- und Retail-Versionen eigentlich nicht imagen darfst, die Lizenz gibt das nicht her, für das sog. "Reimaging"-Recht braucht es Volumenlizenzversionen (VL) von Windows, die Du (vermutlich) nicht hast.
Bezieht sich das "Reimaging"-Recht nicht darauf, beispielsweise OEM-Lizenzen zu nutzen und dabei aber das Setup und den Key aus der Volumenlizenz zu nutzen?
Einfacher gefragt: Meinst Du, dass eine Kopie per Image unter Verwendung eines neuen Keys gegen die Lizenz verstößt?
Anmelden ja und wenn es richtig konfiguriert ist, hat er auch seine persönlichen Einstellungen inklusive Desktop, Eigene Dateien, Browereinstellungen, E-Mail-Konto usw.
Was er nicht hat, sind die Programme, die auf seinem eigenen Rechner installiert sind. Er hat nur die Programme, die auf dem Rechner installiert sind, an dem er sich anmeldet.
Sollten alle die gleichen Programme installiert haben, wäre das aber kein Problem.
Zitat von @Jonas42:
Zuguterletzt: Benutzer unter Windows 10 Pro als Admins oder normale Benutzer anlegen?
Sicherer vor Fehlbedienung und Malware bist Du als möglichst rechteloser Benutzer.Zuguterletzt: Benutzer unter Windows 10 Pro als Admins oder normale Benutzer anlegen?
Freier in Deiner Arbeit bist Du als Administrator oder gar als der "Administrator".
Wenn Deine Systeme, einmal eingerichtet, nicht ständig geändert werden müssen, reicht ein einfacher Benutzer aus, um damit produktiv zu arbeiten.
Gruß Frank
Zum Thema Reimaging und Lizenz:
Betonung liegt hier auf Re-Imaging.
Die fertige unveränderte ISO von Microsoft bzw. deren Inhalt darfst Du natürlich verteilen, auf welchem Weg auch immer. Die ist oder enthält ja auch schon eine Image, nämlich die "install.wim" (bei neueren Systemen: "install.esd"). Und genau um die geht es aber. Mit OEM- oder Retail-Lizenzen ist es aus Microsoft-Lizenz-Sicht nicht gestattet, eine Installation zu verändern und diese neu zu imagen, um sie danach weiterzuverteilen bzw. weiter zu installieren. Das Tool "ImageX", das ich Dir weiter oben empfohlen habe, es stammt sogar von Microsoft (ist Bestandteil des jew. WAIK oder ADK), könnte eine nach Deinen Wünschen und Bedürfnissen (z. B. Programme, Treiber, angepaßter Desktop usw.) veränderte, angepaßte Windows-Installation neu in eine install.wim imagen. Und dafür ist zwingend eine Volumenlizenz erforderlich. Das gilt allerdings auch für andere Tools, wobei ich da manchmal die Abgrenzung zu einem System-Backup (wenn man stattdessen bspw. Acronis dafür nimmt, das kann ja auch ein Image einer Installation erzeugen, das man mittels Acronis anderswo wieder aufspielen könnte) schwierig finde.
Nimm es mal so mit, offiziell darfst Du OEM oder Retail nicht reimagen.
Viele Grüße
von
departure69
Betonung liegt hier auf Re-Imaging.
Die fertige unveränderte ISO von Microsoft bzw. deren Inhalt darfst Du natürlich verteilen, auf welchem Weg auch immer. Die ist oder enthält ja auch schon eine Image, nämlich die "install.wim" (bei neueren Systemen: "install.esd"). Und genau um die geht es aber. Mit OEM- oder Retail-Lizenzen ist es aus Microsoft-Lizenz-Sicht nicht gestattet, eine Installation zu verändern und diese neu zu imagen, um sie danach weiterzuverteilen bzw. weiter zu installieren. Das Tool "ImageX", das ich Dir weiter oben empfohlen habe, es stammt sogar von Microsoft (ist Bestandteil des jew. WAIK oder ADK), könnte eine nach Deinen Wünschen und Bedürfnissen (z. B. Programme, Treiber, angepaßter Desktop usw.) veränderte, angepaßte Windows-Installation neu in eine install.wim imagen. Und dafür ist zwingend eine Volumenlizenz erforderlich. Das gilt allerdings auch für andere Tools, wobei ich da manchmal die Abgrenzung zu einem System-Backup (wenn man stattdessen bspw. Acronis dafür nimmt, das kann ja auch ein Image einer Installation erzeugen, das man mittels Acronis anderswo wieder aufspielen könnte) schwierig finde.
Nimm es mal so mit, offiziell darfst Du OEM oder Retail nicht reimagen.
Viele Grüße
von
departure69
Hallo departure69,
danke für die Info.
Ohne Volumenlizenzvertrag bedeutet also, was Du beschrieben hast.
Mit Volumenlizenzvertrag ist diese Einschränkung nicht gegeben.
...also OEM-Versionen haben, aber Volumenlizenz-Kram (auch mit eigenen Images) nutzen.
Gruß Frank
danke für die Info.
Ohne Volumenlizenzvertrag bedeutet also, was Du beschrieben hast.
Mit Volumenlizenzvertrag ist diese Einschränkung nicht gegeben.
Zitat von Microsoft
Ihr Volumenlizenzvertrag berechtigt Sie dank des sogenannten Re-Imaging-Rechts, anstelle der OEM-Software sowie des OEM-Produktschlüssels, Volumenlizenzmedien sowie den Volumenlizenzschlüssel (Volume License Key, VLK) zu nutzen.
Dieser Prozess führt jedoch nicht zu einer Erweiterung der Nutzungsrechte Ihres OEM-Lizenzvertrags, zum Beispiel im Hinblick auf das Downgraderecht.
Quelle: https://www.microsoft.com/de-de/Licensing/produktlizenzierung/faq.aspxIhr Volumenlizenzvertrag berechtigt Sie dank des sogenannten Re-Imaging-Rechts, anstelle der OEM-Software sowie des OEM-Produktschlüssels, Volumenlizenzmedien sowie den Volumenlizenzschlüssel (Volume License Key, VLK) zu nutzen.
Dieser Prozess führt jedoch nicht zu einer Erweiterung der Nutzungsrechte Ihres OEM-Lizenzvertrags, zum Beispiel im Hinblick auf das Downgraderecht.
...also OEM-Versionen haben, aber Volumenlizenz-Kram (auch mit eigenen Images) nutzen.
Gruß Frank
Guten Tag,
als bekennender Fan von Windows Server möchte ich auch gern nochmal meine Meinung dazu geben.
Du sagst :
Dann erspare dir den Aufwand, vorallem, wenn nicht abzusehen ist, dass ihr in den nächsten Wochen um 100% wachsen werdet.
Wenn es doch plötzlich nötig werden sollte (bei aktuellem Stand der Nutzerzahl), einen Domain-Controller zu verwenden, dann kannst du vorrübergehend auch...
Dazu kann ich aufgrund fehlender Erfahrung leider keine Aussage treffen.
Wenn du hierfür die Windows Deployment-Services nutzen willst, steht das für einen 5-PC Platz in keinem Verhältnis zum Aufwand. Du musst dich da, durch so viele Einstellungen kämpfen, dass es insbesondere für einen Anfänger nicht zu bewätigen ist. Es gibt aber viele andere Tools, mit denen du deine Festplatte 1:1 kopieren kannst. Beispielsweise mit CloneZilla. Kann dir hierfür auch gern ein YT-Video verlinken, sollte das nicht gegen die Regeln verstoßen.
Das ist erstmal richtig, dass es möglich ist, sich von allen Domänen-Rechnern anzumelden. Wenn ein Rechner ausfällt (Festplattendefekt), dann hilft es auch nict von einem anderen PC aus zu arbeiten. Sollte nämlich kein Backup vorhanden sein, dann sind die Daten auch hier (mit Active-Directory) weg.
Das sollte als abstrakter Vergleich dienen, solltest du dich hierdurch gekränkt fühlen, wurde dies nicht von mir beabsichtigt. --> Entschuldigung
Die Einstellung ab Admin oder nicht: Einstellungen (Startscreen und dann das Zahnrad anklicken.) --> Konten --> Familie & weitere Kontakte --> Andere Personen --_ Diesem PC eine andere Person hinzufügen --> Dann unten "Ich kenne die Anmelde-Infos nicht --> dann wieder untern "Ohne MS-Konto --> Daten des neuen Benutzers anlegen.
Dann unter "andere Personen" das angelegte Konto auswählen und unter Kontotyp "administrator" auswählen.
Ich weiß, dass es immer heißt man solle nicht als Admin arbeiten.
Das liegt daran, dass der Benutzer volle Zugriffsrechte besitzt und Viren sich somit Systemweit ausdehnen können. Wenn man nur als Normalo angemeldet ist, kann der Virus nor soweit schaden anrichten, wie der Benutzer Rechte hat.
Hoffe es hat dir geholfen.
Gruß
IT-Pro
als bekennender Fan von Windows Server möchte ich auch gern nochmal meine Meinung dazu geben.
Du sagst :
Seitdem können wir deutlich schneller arbeiten, wobei der DC sowieso aus meiner Sicht nie richtig verwendet wurde (keine GPO, zahlreiche Standardfunktionen nicht genutzt) [...]für einen DC - insbesondere im produktiven Einsatz - fehlt mir jedwedes Wissen.
Dann erspare dir den Aufwand, vorallem, wenn nicht abzusehen ist, dass ihr in den nächsten Wochen um 100% wachsen werdet.
Wenn es doch plötzlich nötig werden sollte (bei aktuellem Stand der Nutzerzahl), einen Domain-Controller zu verwenden, dann kannst du vorrübergehend auch...
2) Synology Active Directory nutzen.
--> damit sind GPOs anscheinend eingeschränkt möglich, ich kann mir vorstellen, dass wir den auch selbst konfigurieren können. Aber was ist der Vorteil? Außerdem ist ein Backup DC wohl nicht möglich.
Dazu kann ich aufgrund fehlender Erfahrung leider keine Aussage treffen.
Jetzt habe ich 4 neue baugleiche Rechner. Bei diesen würde mich zum einen interessieren, ob man ein Image von einem auf alle anderen kopieren kann und sich somit nur einmal um die Einrichtung kümmern muss.
Wenn du hierfür die Windows Deployment-Services nutzen willst, steht das für einen 5-PC Platz in keinem Verhältnis zum Aufwand. Du musst dich da, durch so viele Einstellungen kämpfen, dass es insbesondere für einen Anfänger nicht zu bewätigen ist. Es gibt aber viele andere Tools, mit denen du deine Festplatte 1:1 kopieren kannst. Beispielsweise mit CloneZilla. Kann dir hierfür auch gern ein YT-Video verlinken, sollte das nicht gegen die Regeln verstoßen.
Außerdem bieten 1) und 2) - wenn ich richtig informiert bin - den Vorteil, dass sich jeder Benutzer von jedem Rechner aus anmelden kann. Ist das so richtig? Ist für uns kein großer Mehrwert, da jeder seinen Arbeitsplatz hat, aber es wäre zum Beispiel interessant, wenn mal ein Rechner ausfällt.
Das ist erstmal richtig, dass es möglich ist, sich von allen Domänen-Rechnern anzumelden. Wenn ein Rechner ausfällt (Festplattendefekt), dann hilft es auch nict von einem anderen PC aus zu arbeiten. Sollte nämlich kein Backup vorhanden sein, dann sind die Daten auch hier (mit Active-Directory) weg.
Zuguterletzt: Benutzer unter Windows 10 Pro als Admins oder normale Benutzer anlegen? Damit habe ich ehrlich gesagt noch kaum Erfahrungen.
Unterstreicht nochmal, dass ein Domain-Controller zuviel für dich ist. So wie du es hier beschreibst, ist dein jetziges Wissen, wie man Fahrrad fährt und ein DC wäre, steuern eines Raumschiffes.Das sollte als abstrakter Vergleich dienen, solltest du dich hierdurch gekränkt fühlen, wurde dies nicht von mir beabsichtigt. --> Entschuldigung
Die Einstellung ab Admin oder nicht: Einstellungen (Startscreen und dann das Zahnrad anklicken.) --> Konten --> Familie & weitere Kontakte --> Andere Personen --_ Diesem PC eine andere Person hinzufügen --> Dann unten "Ich kenne die Anmelde-Infos nicht --> dann wieder untern "Ohne MS-Konto --> Daten des neuen Benutzers anlegen.
Dann unter "andere Personen" das angelegte Konto auswählen und unter Kontotyp "administrator" auswählen.
Ich weiß, dass es immer heißt man solle nicht als Admin arbeiten.
Das liegt daran, dass der Benutzer volle Zugriffsrechte besitzt und Viren sich somit Systemweit ausdehnen können. Wenn man nur als Normalo angemeldet ist, kann der Virus nor soweit schaden anrichten, wie der Benutzer Rechte hat.
Hoffe es hat dir geholfen.
Gruß
IT-Pro
Clonezilla-Video:
https://www.youtube.com/watch?v=wk2yPlFIVOA
(War jetzt das erste Video, dass mir in den Suchergebnissen angezeigt wurde)
Die meisten der Features in Acronis TrueImage benötigt man nicht, sodass auch für euch CloneZilla reicht, zudem ist es kostenlos!
Zentrale Dateiablage ist wichtig, es ist auch keine unübliche Praxis!
Danke dir auch eine schöne Woche!
https://www.youtube.com/watch?v=wk2yPlFIVOA
(War jetzt das erste Video, dass mir in den Suchergebnissen angezeigt wurde)
Die meisten der Features in Acronis TrueImage benötigt man nicht, sodass auch für euch CloneZilla reicht, zudem ist es kostenlos!
Zentrale Dateiablage ist wichtig, es ist auch keine unübliche Praxis!
Danke dir auch eine schöne Woche!
Hallo Jonas42,
richte Windows 10 soweit wie möglich ein, bevor Du ein Image machst.
Installiere und konfiguriere Alles was auf den Zielrechnern gleich sein soll.
Alles was auf den Zielrechnern unterschiedlich sein soll, lässt Du für's Image weg.
Windows 10 installierst Du für's Image ohne die Eingabe eines Keys.
Den jeweiligen Key gibst Du später auf den Zielrechner ein und aktivierst sie dann einzeln.
Manuell installierst Du Treiber nur, wenn die Zielrechner die gleiche Hardware haben, wie der Imagerechner.
Software installierst Du nur die, die auf allen Rechnern laufen soll.
Eines solltest Du unbedingt beachten, nämlich, ob Du den Imagerechner mit dem Internet verbindest oder nicht und wenn Du ihn damit verbindest, achte darauf wann Du es tust.
Bei Internetzugang passiert zumindest Folgendes:
Wenn Du, wie Du schreibst, auf den Zielrechnern unterschiedliche lokale Benutzer anlegen möchtest, dann hast Du wenigstens zwei Möglichkeiten:
a) Keinen Benutzer im Image
Du legst bei der Installation, wenn sie dazu auffordert, einen Benutzer an, aber sobald Windows benutzbar ist, aktivierst Du in der Verwaltung das interne Administrator-Accout, also den vordefinierten Benutzer Namens "Administrator", der per Default deaktiviert ist. Gib ihm dann auch gleich ein gutes Kennwort.
Dann meldest Du den aktuellen Benutzer ab, meldest Dich als Administrator an und löschst den Benutzer, den Du bei der Installation angellegt hattest, inklusive seines C:\Users\Name-Ordner.
Jetzt hast Du ein System zum Imagen, dass quasi keinen Benutzer hat und Du kannst dann später auf den Zielrechnern einen neuen Benutzer anlegen und wenn Du möchtest, das Administrator-Accout wieder deaktivieren.
Aktivieren/Deaktivieren geht auch in der Eingabeaufforderung:
Windows 10 benötigt allerdings zumindest einen Benutzer, der von seinen Rechten her Administrator ist.
Falls Du die letzendlichen Benutzer als minderpriveligiert anlegen möchtest, kannst Du entweder den internen Administrator aktiviert lassen, oder legst Dich "Jonas42" als Administrator an, der dann im Image schon vorhanden ist.
b) Alle Benutzer im Image
Du kannst auf dem Imagerechner auch schon alle Benutzer anlegen, also Meier, Müller, Schulze usw.
Dann kannst Du Dich der Reihe nach am Imagerechner mit jedem Benutzer einmal anmelden und jeweils alle individuellen Einrichtungen vornehmen. Software solltest Du zuvor schon installieren.
So kann sich später auf den Zielrechnern jeder Mitarbeiter sofort an jedem Rechner anmelden.
Ich nutze keine lokalen Benutzerkonten und kann Dir daher leider auch nicht sagen, was die beste und einfachste Methode ist, mehrere Benutzer vorzubereiten.
Um das Anlegen mehrerer, ähnlicher Benutzer zu vereinfachen kannst Du ja mal Googeln, ob und wie sich Benutzer duplizieren lassen und/oder wie der Default-User konfiguriert werden kann.
Zum Thema Windows-Updates ohne Adminrechte kann ich nur mutmaßen.
Für Windows 7 habe ich diese Anleitung gefunden:
https://www.xobit.de/win-werstatt/59-richtlinien/60-windows-updates-ohne ...
Entweder funktioniert das unter 10 ebenfalls mit Gruppenrichtlinien oder normale Benutzer können ohnehin Windows-Updates installieren oder...
Wie gesagt, ich weiß es nicht, aber ich bin mir sicher, dass es dafür eine einfache Lösung gibt.
Wenn Du Firefox benutzen möchtest, so spricht seitens Windows 10 nichts dageben.
Gruß Frank
richte Windows 10 soweit wie möglich ein, bevor Du ein Image machst.
Installiere und konfiguriere Alles was auf den Zielrechnern gleich sein soll.
Alles was auf den Zielrechnern unterschiedlich sein soll, lässt Du für's Image weg.
Windows 10 installierst Du für's Image ohne die Eingabe eines Keys.
Den jeweiligen Key gibst Du später auf den Zielrechner ein und aktivierst sie dann einzeln.
Manuell installierst Du Treiber nur, wenn die Zielrechner die gleiche Hardware haben, wie der Imagerechner.
Software installierst Du nur die, die auf allen Rechnern laufen soll.
Eines solltest Du unbedingt beachten, nämlich, ob Du den Imagerechner mit dem Internet verbindest oder nicht und wenn Du ihn damit verbindest, achte darauf wann Du es tust.
Bei Internetzugang passiert zumindest Folgendes:
- Windows 10 merkt, dass es (noch) nicht aktiviert ist und unterbindet dann alle Personalisierungen in den Einstellungen. Die solltest Du daher zuvor erledigt haben.
- Windows 10 lädt und installiert Treiber für die aktuelle Hardware. Sollten die Zielrechner recht unterschiedliche sein, wäre das nicht von Vorteil, aber auch kein Beinbruch. Sollten die Zielrechner gleich sein, dann wäre es gut, dass die Treiber schon installiert sind.
- Windows 10 kann aktuelle Windows-Updates einspielen, was vorteilhaft ist, denn dann musst Du es nicht bei jedem Zielrechner nochmal machen.
Wenn Du, wie Du schreibst, auf den Zielrechnern unterschiedliche lokale Benutzer anlegen möchtest, dann hast Du wenigstens zwei Möglichkeiten:
a) Keinen Benutzer im Image
Du legst bei der Installation, wenn sie dazu auffordert, einen Benutzer an, aber sobald Windows benutzbar ist, aktivierst Du in der Verwaltung das interne Administrator-Accout, also den vordefinierten Benutzer Namens "Administrator", der per Default deaktiviert ist. Gib ihm dann auch gleich ein gutes Kennwort.
Dann meldest Du den aktuellen Benutzer ab, meldest Dich als Administrator an und löschst den Benutzer, den Du bei der Installation angellegt hattest, inklusive seines C:\Users\Name-Ordner.
Jetzt hast Du ein System zum Imagen, dass quasi keinen Benutzer hat und Du kannst dann später auf den Zielrechnern einen neuen Benutzer anlegen und wenn Du möchtest, das Administrator-Accout wieder deaktivieren.
Aktivieren/Deaktivieren geht auch in der Eingabeaufforderung:
net user administrator /active:yes
und net user administrator /active:yes
Windows 10 benötigt allerdings zumindest einen Benutzer, der von seinen Rechten her Administrator ist.
Falls Du die letzendlichen Benutzer als minderpriveligiert anlegen möchtest, kannst Du entweder den internen Administrator aktiviert lassen, oder legst Dich "Jonas42" als Administrator an, der dann im Image schon vorhanden ist.
b) Alle Benutzer im Image
Du kannst auf dem Imagerechner auch schon alle Benutzer anlegen, also Meier, Müller, Schulze usw.
Dann kannst Du Dich der Reihe nach am Imagerechner mit jedem Benutzer einmal anmelden und jeweils alle individuellen Einrichtungen vornehmen. Software solltest Du zuvor schon installieren.
So kann sich später auf den Zielrechnern jeder Mitarbeiter sofort an jedem Rechner anmelden.
Ich nutze keine lokalen Benutzerkonten und kann Dir daher leider auch nicht sagen, was die beste und einfachste Methode ist, mehrere Benutzer vorzubereiten.
Um das Anlegen mehrerer, ähnlicher Benutzer zu vereinfachen kannst Du ja mal Googeln, ob und wie sich Benutzer duplizieren lassen und/oder wie der Default-User konfiguriert werden kann.
Zum Thema Windows-Updates ohne Adminrechte kann ich nur mutmaßen.
Für Windows 7 habe ich diese Anleitung gefunden:
https://www.xobit.de/win-werstatt/59-richtlinien/60-windows-updates-ohne ...
Entweder funktioniert das unter 10 ebenfalls mit Gruppenrichtlinien oder normale Benutzer können ohnehin Windows-Updates installieren oder...
Wie gesagt, ich weiß es nicht, aber ich bin mir sicher, dass es dafür eine einfache Lösung gibt.
Wenn Du Firefox benutzen möchtest, so spricht seitens Windows 10 nichts dageben.
Gruß Frank
Hallo Jonas42,
Ich bezog mich auch passende, neue Windows 10 Keys.
Der Artikel bezieht sich auf Windows 7 und 8 Keys für Windows 10.
Hast Du das denn vor?
Aber egal, wenn Du Imagen willst, dann kannst Du die Keys ja ohnehin nicht für alle Zielrechner schon zuvor bei der Installation der Imagequelle eingeben. Da könntest Du nur einen eingeben und den würdest Du dann beim Imageverteilen auf Rechner übertragen, auf denen Du aber einen anderen, eigenen Key verwenden musst.
Key im Image ist daher nicht sinnvoll, auch wenn es mit dem später Eingeben tatsächlich Schwierigkeiten geben sollte.
Mit frischen Windows 10 Keys gibt es aber definitiv kein Problem beim später Eingeben.
Eingabeaufferderung:
Im erscheinenden Fenster den Haken Haken wegnehmen für
[
[Übernehmen]
Dann Benutzer und Kennwort für's Autologon einmal eingeben und fertig.
Auf dem Fileserver legst Du dieselben Benutzer mit ihrem Kennwort an, dann muss beim Zugriff auf dessen Freigaben auch kein Benutzername und Kennwort eingegeben werden, da Windows zuerst den Zugriff mit den aktuellen Anmeldedaten versucht und nur bei Misserfolg nach Benutzername und Kennwort gefragt wird.
Insbesondere wenn auch die private Nutzung von E-Mail im Büro gestattet ist, musst Du darauf aufmerksam machen und die Anweisung erteilen, dass das Mailprogramm auf "fremden" Rechnern nicht geöffnet werden darf.
Es würde ja auch reichen, wenn Du Dich auf den betroffenen Rechnern anmeldest und der Mitarbeiter unter Deinem Account oder einem anderen Admin-Account, dann die fraglichen Updates ausführt und sich anschließend wieder unter seinen Namen anmeldet.
Bei uns im Büro nutzern wir auch keinen DC und es ist jeder lokaler Administrator.
Gruß Frank
Ich bezog mich auch passende, neue Windows 10 Keys.
Der Artikel bezieht sich auf Windows 7 und 8 Keys für Windows 10.
Hast Du das denn vor?
Aber egal, wenn Du Imagen willst, dann kannst Du die Keys ja ohnehin nicht für alle Zielrechner schon zuvor bei der Installation der Imagequelle eingeben. Da könntest Du nur einen eingeben und den würdest Du dann beim Imageverteilen auf Rechner übertragen, auf denen Du aber einen anderen, eigenen Key verwenden musst.
Key im Image ist daher nicht sinnvoll, auch wenn es mit dem später Eingeben tatsächlich Schwierigkeiten geben sollte.
Mit frischen Windows 10 Keys gibt es aber definitiv kein Problem beim später Eingeben.
Zitat von @Jonas42:
Ich könnte doch vermutlich einen Admin anlegen, dann das Image erstellen und dann halt auf jedem PC einen Standardbenutzer (PC A: Lisa Müller, PC B: Max Meier, ...) erstellen?
Ja, das wäre dann eine Variante, wie ich sie unter a) beschrieben hatte.Ich könnte doch vermutlich einen Admin anlegen, dann das Image erstellen und dann halt auf jedem PC einen Standardbenutzer (PC A: Lisa Müller, PC B: Max Meier, ...) erstellen?
Zitat von @Jonas42:
Der Standardbenutzer wird sowieso kein Passwort haben - selbst wenn das sicherheitstechnisch nicht ganz optimal ist, werde ich etwas anderes hier nicht durchsetzen können. Ich hätte dann die Konfiguration so vorgenommen, dass der auch automatisch beim Start eingeloggt wird.
Autologon und Passwort ist kein Widerspruch.Der Standardbenutzer wird sowieso kein Passwort haben - selbst wenn das sicherheitstechnisch nicht ganz optimal ist, werde ich etwas anderes hier nicht durchsetzen können. Ich hätte dann die Konfiguration so vorgenommen, dass der auch automatisch beim Start eingeloggt wird.
Eingabeaufferderung:
control userpasswords2
Im erscheinenden Fenster den Haken Haken wegnehmen für
[
] Benutzer müssen...[Übernehmen]
Dann Benutzer und Kennwort für's Autologon einmal eingeben und fertig.
Auf dem Fileserver legst Du dieselben Benutzer mit ihrem Kennwort an, dann muss beim Zugriff auf dessen Freigaben auch kein Benutzername und Kennwort eingegeben werden, da Windows zuerst den Zugriff mit den aktuellen Anmeldedaten versucht und nur bei Misserfolg nach Benutzername und Kennwort gefragt wird.
Zitat von @Jonas42:
Wenn es wirklich mal erforderlich sein sollte, dass ein PC von einem anderen Mitarbeiter genutzt wird, dann nutzt der eben dessen Account.
Das geht natürlich, aber Zugriff auf seine E-Mails hat er dann nicht, sondern nur auf die seines Kollegen.Wenn es wirklich mal erforderlich sein sollte, dass ein PC von einem anderen Mitarbeiter genutzt wird, dann nutzt der eben dessen Account.
Insbesondere wenn auch die private Nutzung von E-Mail im Büro gestattet ist, musst Du darauf aufmerksam machen und die Anweisung erteilen, dass das Mailprogramm auf "fremden" Rechnern nicht geöffnet werden darf.
Zitat von @Jonas42:
Die Programmupdates machen mir viel mehr Sorge, also zum Beispiel wenn es ein Update für ein Ausschreibungsprogramm gibt und ich dann womöglich immer von PC zu PC rennen müsste anstatt dass das die anderen Mitarbeiter selbst erledigen können.
Das wird nicht täglich vorkommen und 5 Arbeitsplatzrechner sind recht überschaubar im Aufwand.Die Programmupdates machen mir viel mehr Sorge, also zum Beispiel wenn es ein Update für ein Ausschreibungsprogramm gibt und ich dann womöglich immer von PC zu PC rennen müsste anstatt dass das die anderen Mitarbeiter selbst erledigen können.
Es würde ja auch reichen, wenn Du Dich auf den betroffenen Rechnern anmeldest und der Mitarbeiter unter Deinem Account oder einem anderen Admin-Account, dann die fraglichen Updates ausführt und sich anschließend wieder unter seinen Namen anmeldet.
Zitat von @Jonas42:
Andererseits habe ich Aussagen gefunden, dass Firefox auch ohne Adminrechte die neuesten Updates zieht, zumindest bei manchen Programmen geht das also wohl.
Gelesen hatte ich das auch, aber ich habe keinerlei Erfahrung mit rechtelosen Usern.Andererseits habe ich Aussagen gefunden, dass Firefox auch ohne Adminrechte die neuesten Updates zieht, zumindest bei manchen Programmen geht das also wohl.
Bei uns im Büro nutzern wir auch keinen DC und es ist jeder lokaler Administrator.
Gruß Frank
@Jonas42:
Das mit den lokalen Admins bei ansonsten normalen Usern (also keine IT-/EDV-Mitarbeiter) hört man leider recht oft. Verstehen tue ich es nur selten.
Es gibt Szenarien, da ist das manchmal unumgänglich, mir fallen ein paar Stück ein:
- irgendein mistiges Programm verlangt zwingend lokale Adminrechte und ist mit keinem Trick der Welt anders zu überlisten, nur mit einfachen Rechten zu funktionieren
- bei Entwicklern, deren Rechner sich dann aber auch zumeist in einem eigenen abgeschotteten Netz befinden
- leider will der Chef manchmal unbedingt (lokaler) Admin sein, da muß dann dem Befehl gehorcht werden
Ansonsten:
Wenn sowas überhaupt in Frage kommt, dann nur nach dem Minimalprinzip, und dann darf das trotzdem nicht den Sicherheitsleitlinien der Firma widersprechen. Mit UAC oder nicht hat das überhaupt nichts zu tun, mir wäre in jedem Fall unwohl, wenn sich auch nur ein Mitarbeiter hier bei uns irgendwelches Zeug aus unbekannter Quelle (da bestehen dann gern auch mal Lizenz- oder Datenschutzfragen) installieren könnte, ohne daß ich davon weiß. Und genau das kann aber ein lokaler Admin. Leider.
Somit:
Normale User sind niemals Admin, weder lokal noch Domäne, falls aber doch erforderlich, Ausnahmen sh. oben, dann nach dem Minmalprinzip. Und diese Rechner genauestens im Auge behalten, z. B. mit einem regelmäßigen Software-Audit.
Viele Grüße
von
departure69
Das mit den lokalen Admins bei ansonsten normalen Usern (also keine IT-/EDV-Mitarbeiter) hört man leider recht oft. Verstehen tue ich es nur selten.
Es gibt Szenarien, da ist das manchmal unumgänglich, mir fallen ein paar Stück ein:
- irgendein mistiges Programm verlangt zwingend lokale Adminrechte und ist mit keinem Trick der Welt anders zu überlisten, nur mit einfachen Rechten zu funktionieren
- bei Entwicklern, deren Rechner sich dann aber auch zumeist in einem eigenen abgeschotteten Netz befinden
- leider will der Chef manchmal unbedingt (lokaler) Admin sein, da muß dann dem Befehl gehorcht werden
Ansonsten:
Wenn sowas überhaupt in Frage kommt, dann nur nach dem Minimalprinzip, und dann darf das trotzdem nicht den Sicherheitsleitlinien der Firma widersprechen. Mit UAC oder nicht hat das überhaupt nichts zu tun, mir wäre in jedem Fall unwohl, wenn sich auch nur ein Mitarbeiter hier bei uns irgendwelches Zeug aus unbekannter Quelle (da bestehen dann gern auch mal Lizenz- oder Datenschutzfragen) installieren könnte, ohne daß ich davon weiß. Und genau das kann aber ein lokaler Admin. Leider.
Somit:
Normale User sind niemals Admin, weder lokal noch Domäne, falls aber doch erforderlich, Ausnahmen sh. oben, dann nach dem Minmalprinzip. Und diese Rechner genauestens im Auge behalten, z. B. mit einem regelmäßigen Software-Audit.
Viele Grüße
von
departure69
Hallo Jonas,
nicht unüblich nur im Sinne von "es kommt öfter vor".
Im Sinne von "best practice" und "empfehlenswert" ist es nicht nur unüblich, sondern nicht existent.
Ansonsten hat departure69 ja schon Alles dazu gesagt.
Zwischen ">" und den Text gehört ein Leerzeichen, damit es als Zitatformatierung erkannt wird.
Gruß Frank
nicht unüblich nur im Sinne von "es kommt öfter vor".
Im Sinne von "best practice" und "empfehlenswert" ist es nicht nur unüblich, sondern nicht existent.
Ansonsten hat departure69 ja schon Alles dazu gesagt.
Zitat von @Jonas42:
>Also bei Windows ist diese Aussage mittlerweile aufgrund der UAC überholt und tendenziell eher schädlich...
Auf welche Aussage beziehst Du Dich?>Also bei Windows ist diese Aussage mittlerweile aufgrund der UAC überholt und tendenziell eher schädlich...
Zwischen ">" und den Text gehört ein Leerzeichen, damit es als Zitatformatierung erkannt wird.
Gruß Frank
Somit kann man auch bei einem Adminkonto über einen gefälschten UAC-Dialog das Kennwort abgreifen?
Das ist aber schon sehr konstruiert. Nur wegen dieser hypothetischen Gefahr eines gefälschten UAC-Dialogs gleich die ganz große Keule rausholen und deshalb lokale Admin-Rechte geben? Stell' Dir mal vor, was ein lokaler Admin von Dir unbemerkt auf der Kiste treiben kann, dies sehe ich als hundertmal gefährlicher an!
Viele Grüße
von
departure69
Hallo Jonas,
Du könntest für Aministratoren und/oder den integrierten Administrator den Administratorgenehmigungsmodus per Gruppenrichtlinien ausschalten, dann käme die Aufforderung nicht.
Wir sprechen jetzt aber davon, dass ein schon vorhandener Trojaner ein Kennwort abgreifen könnte und um das zu verhindern, dann lieber die Wahrscheinlichkeit zu erhöhen sich einen solchen einzufangen.
Klingt nicht logisch.
Beim Versuch eine beliebig Exe zu starten, muss man aber zumindest auch den Haken setzten, dass diese tatsächlich gestartet werden soll.
Gruß Frank
Du könntest für Aministratoren und/oder den integrierten Administrator den Administratorgenehmigungsmodus per Gruppenrichtlinien ausschalten, dann käme die Aufforderung nicht.
Wir sprechen jetzt aber davon, dass ein schon vorhandener Trojaner ein Kennwort abgreifen könnte und um das zu verhindern, dann lieber die Wahrscheinlichkeit zu erhöhen sich einen solchen einzufangen.
Klingt nicht logisch.
Zitat von @Jonas42:
Edit: Aussage war auch, dass man als Standardbenutzer trotzdem noch exe Dateien ausführen kann, da man sie dazu nicht zwingend erst installieren muss. Ist das so richtig?
Das ist soweit richtig, wenn Du dem Benutzer nicht das Recht dafür entziehst.Edit: Aussage war auch, dass man als Standardbenutzer trotzdem noch exe Dateien ausführen kann, da man sie dazu nicht zwingend erst installieren muss. Ist das so richtig?
Beim Versuch eine beliebig Exe zu starten, muss man aber zumindest auch den Haken setzten, dass diese tatsächlich gestartet werden soll.
Gruß Frank