eifeladmin
Goto Top

Netzwerkzugang Krankenhaus oder Altenheim

Hallo Community,

ich hätte mal eine kurze Frage die vor allem an Admins in Krankenhäuser und Altenheime geht.
Wie regelt Ihr das mit den Zugängen für Eure Mitarbeiter, bekommt jeder Mitarbeiter ein eindeutiges Konto in der AD oder arbeitet Ihr z.B. mit "Stationskonten" wo z.B. mehrere Mitarbeiter mit einem E Mail Postfach arbeiten können?
Bzw. würde mich interessieren ob ich, z.B. durch Gesetzte, dazu verpflichtet bin als Admin jeden Benutzer eindeutig durch das System zu identifizieren?
Grundsätzlich wäre man ja auch anhand von Dienstplänen in der Lage nach zu Weise wer zu welcher Zeit auf dieser Station war.

VG
Eifeladmin

Content-Key: 246870

Url: https://administrator.de/contentid/246870

Printed on: April 23, 2024 at 17:04 o'clock

Member: Anton28
Anton28 Aug 19, 2014 at 18:02:17 (UTC)
Goto Top
Hallo Eifeladmin,

wenn Du ganz sicher sein willst, für jeden Benutzer ein Konto !!!!

Und auch für alle Administratoren eine eigenes Domänenkonto und das Administrator Konto nicht mehr benutzen.

Wenn es hart auf hart kommt, kannst Du nicht nachweisen wer zu welchem Zeitpunkt am PC war, und keiner wird es zugeben.

Anhand der Dienstpläne kannst Du gar nichts nachweisen.

Und nicht vergessen, die User darin schulen, wer vom PC weggeht, hat sich abzumelden.

Gruß

Anton
Member: jsysde
jsysde Aug 19, 2014 at 19:15:19 (UTC)
Goto Top
N'Abend.
Zitat von @Anton28:
Und nicht vergessen, die User darin schulen, wer vom PC weggeht, hat sich abzumelden.

Fragwürdig. Windows + L (Sperren) reicht völlig aus.

Zum Thema:
Jeder Benutzer hat ein eigenes Konto, schon allein aus Sicherheitsgründen. Und das Passwort dazu hat er gefälligst für sich zu behalten und regelmässig zu ändern.

Cheers,
jsysde
Member: Anton28
Anton28 Aug 19, 2014 at 19:22:30 (UTC)
Goto Top
Hallo jsysde,

wenn ich das in den Krankenhäusern so sehe, wird da 1 oder 2 PCs auf den Stationen von 5 oder 6 MA genutzt,
Ob da sperren ausreicht, war ich zu bezweifeln.

Aber wie auch immer.

Jeder so wie er meint.

Guten Abend

Anton
Member: jsysde
jsysde Aug 19, 2014 at 20:13:18 (UTC)
Goto Top
N'Abend.
Zitat von @Anton28:
wenn ich das in den Krankenhäusern so sehe, wird da 1 oder 2 PCs auf den Stationen von 5 oder 6 MA genutzt,
Ob da sperren ausreicht, war ich zu bezweifeln.

Naja, bei derartiger "Überbelegung" ist Abmelden natürlich sinnvoller, da hast du völlig Recht.

Cheers,
jsysde
Member: n.o.b.o.d.y
n.o.b.o.d.y Aug 19, 2014 at 21:05:06 (UTC)
Goto Top
Hallo,

da muss man differenzieren, die können ruhig mit einem Windowsgruppenaccount arbeiten, der allerdings dann nichts darf. An den klinischen Systemen (KIS, LIS, etc.) haben die sich natürlich mit einem personalisierten Account zu arbeiten. Für den Mailzugriff haben die bei uns ein eigenes AD-Konto, mit welchem die sich per OWA am Exchange anmelden können. Das ist der Kompromiss, den wir "aushandeln" konnten, um eine grundlegende Sicherheit zu haben, ohne dass der klinische Betrieb, durch das An- und Abmelden zu sehr beeinträchtigt wird. Diese Habenseite aber nur an den Stellen zugelassen, wo PCs hoch frequentiert sind.

Gruß

Ralf
Member: schmitzi
schmitzi Aug 19, 2014 at 22:32:45 (UTC)
Goto Top
Zitat von @n.o.b.o.d.y:

Hallo,

da muss man differenzieren, die können ruhig mit einem Windowsgruppenaccount arbeiten, der allerdings dann nichts darf. An
den klinischen Systemen (KIS, LIS, etc.) haben die sich natürlich mit einem personalisierten Account zu arbeiten. Für
den Mailzugriff haben die bei uns ein eigenes AD-Konto, mit welchem die sich per OWA am Exchange anmelden können. Das ist der
Kompromiss, den wir "aushandeln" konnten, um eine grundlegende Sicherheit zu haben, ohne dass der klinische Betrieb,
durch das An- und Abmelden zu sehr beeinträchtigt wird. Diese Habenseite aber nur an den Stellen zugelassen, wo PCs hoch
frequentiert sind.

Gruß

Ralf

Hi,

Ich unterstütze den Beitrag :o)

Gruss
RS
Member: EURADIA
EURADIA Aug 20, 2014 at 06:18:53 (UTC)
Goto Top
Zitat von @n.o.b.o.d.y:

Hallo,

da muss man differenzieren, die können ruhig mit einem Windowsgruppenaccount arbeiten, der allerdings dann nichts darf. An
den klinischen Systemen (KIS, LIS, etc.) haben die sich natürlich mit einem personalisierten Account zu arbeiten. Für
den Mailzugriff haben die bei uns ein eigenes AD-Konto, mit welchem die sich per OWA am Exchange anmelden können. Das ist der
Kompromiss, den wir "aushandeln" konnten, um eine grundlegende Sicherheit zu haben, ohne dass der klinische Betrieb,
durch das An- und Abmelden zu sehr beeinträchtigt wird. Diese Habenseite aber nur an den Stellen zugelassen, wo PCs hoch
frequentiert sind.

Gruß

Ralf

Wir sehen es auch so. Wenn innerhalb weniger Minuten bis zu 8 Mitarbeiter verschiedene Eingaben am PC zu machen haben, die Zeit drängt und der Druck extrem groß ist, dann ist es einfach unmöglich jeden User dazu zu zwingen bei jeder Benutzung des PC das Windows herunter zu fahren und sich neu anzumelden. Dies würde zu langen Schlangen vor den Clients führen, die Arbeit würde liegenbleiben, Die Zeitpläne und Termine wären nicht mehr einzuhalten, die Mitarbeiter wären extrem demotiviert und sauer, die Patienten würden irgendwann einen Aufstand provozieren. Ein An-, und Abmelden am KIS, RIS, AIS und Windows + L muss an solchen Clients einfach reichen.
Member: chiefteddy
chiefteddy Aug 20, 2014 at 07:33:21 (UTC)
Goto Top
Zitat von @Eifeladmin:

Bzw. würde mich interessieren ob ich, z.B. durch Gesetzte, dazu verpflichtet bin als Admin jeden Benutzer eindeutig durch das
System zu identifizieren?


Hallo,

spez. bei den Mails gibt es eber doch eine gesetzliche Hürde. Mails unterliegen dem "Postgeheimnis", dh. niemand, außer dem Empfänger darf die Mail lesen. Das gilt auch für Vorgesetzte und Arbeitgeber. Ihr müßt also sicherstellen, das in diesem "Gruppenpostfach" keine privaten Mails landen. Technisch sicher schwierig, denn man kann ja niemanden verbieten, etwas an eine bestimmte Mail-Adresse zu schicken. Üblicher weise gibt es eine Betriebsvereinbarung, in der die private Nutzung des Internets am Arbeitsplatz (und damit auch die private Nutzung des Mail-Acounts --> in diesem Fall verboten) geregelt ist.

Insofern ist die Lösung mit gemeinsamen Windows-Acount und individuellen Mail-Acounts der bessere Weg.

Jürgen
Member: adminst
adminst Aug 20, 2014 at 13:28:37 (UTC)
Goto Top
Hallo
Bei uns hat jeder ein AD Konto. Mit den Stationslogins erlauben wir keinen Internetzugriff.
Jeder Admin hat sein eigenes Konto zusätzlich mit den Adminrechten.
Du musst alles nachverfolgen können im Falle eines Rechtsfalles.

Gruss
adminst
Mitglied: 117471
117471 Aug 20, 2014 at 13:54:44 (UTC)
Goto Top
Wenn ein Mitarbeiter "im Schlechten" ausscheidet - was in diesen Bereichen durchaus vorkommt - hätte dieser immer noch Zugriff auf die Ressourcen (z.B. auch via Outlook Web Access o.Ä.)
Member: AdminKnecht
AdminKnecht Aug 21, 2014 at 11:18:28 (UTC)
Goto Top
..schliesse mich nobody, schmitzi und euradia an!

Wir sind hier zwar kein Krankenhaus (auch wenn einige Kranke herumlaufen face-smile), haben aber einen zentralen Empfang mit wechselnder Besetzung, wo wir ebenfalls vor dem Problem standen, das sich diese alle entweder als ZENTRALE@CONTOSO.COM im AD anmelden oder eben jeder mit seiner persönlichen Kennung MITARBEITER123@CONTOSO.COM:

Wir haben uns für ersteres entschieden, da nur so sichergestellt ist, das alle PC-Einstellungen unter diesem einen Benutzerkonto für jeden identisch sind, denn ansonsten meldet sich ein neuer Mitarbeiter an, dem erst mal ein frischer Desktop eingerichtet wird, dann fehlen REG-KEys für irgendwelche Software usw. und so fort....

Das bedeutet natürlich, das es dort nur EIN Postfach im Outlook 2010 gibt, und zwar ein funktionsbezogenes (zentrale@firma.de), persönliche/vertrauliche emails gehen zwar nach wir vor an den Mitarbeiter (z.B. max.mustermann@firma.de), abfragen können die ihr Postfach an diesem Zentrale-Platz aber nur mit OWA, das klappt wunderbar (Exchange 2010)

So erschlägt man auch gleich das "Postgeheimnis"

Wer dann letztendlich an der Zentrale Dienst geschoben und für Änderungen an den Daten verantwortlich ist, ergibt sich aus einer zentralen Excel-Dienstplan-Tabelle, die für alle einsehbar und nur für 2 änderbar ist!

Schöne Grüße

Marcus
Member: schmitzi
schmitzi Aug 22, 2014 at 17:54:52 (UTC)
Goto Top
Zitat von @AdminKnecht:

Wir sind hier zwar kein Krankenhaus (auch wenn einige Kranke herumlaufen face-smile)
[...] und jeder mit seiner persönlichen Kennung MITARBEITER123@CONTOSO.COM:


PASST!

:O)

Gruss RS
Member: Eifeladmin
Eifeladmin Aug 27, 2014 at 04:47:45 (UTC)
Goto Top
Hallo Zusammen,

vielen Dank für die zahlreichen Kommentare.
Ich denke für diese Umgebung wäre eine personalisierte Anmeldung besser.
Gerade auch in Hinsicht des Postgeheiminis bei den Nutzung von mehreren Usern mit einem Postfach ist dies besser.
Man kann ja nie genau wissen (und man kann es ja auch nicht kontrollieren) welche Mails in den Postfächern laden.

VG
EA