VS-Entwickler ohne Admin-Rechte?
Mahlzeit,
wir diskutieren im Kollegenkreis seit einiger Zeit die Frage, ob ein Entwickler an seiner Maschine tatsächlich Adminrechte benötigt - eure Meinung würde mich interessieren.
Gegeben ist: Windows Active Directory, User arbeiten eigentlich ohne Adminrechte unter XP Pro SP3 und 7 Pro SP1. Die Entwickler haben lokale Admin-Rechte, da mitunter auch Dienste entwickelt werden, die sich wiederum ohne Admin-Rechte nicht installieren/testen lassen.
Wie löst ihr dieses Dilemma?
Cheers,
jsysde
wir diskutieren im Kollegenkreis seit einiger Zeit die Frage, ob ein Entwickler an seiner Maschine tatsächlich Adminrechte benötigt - eure Meinung würde mich interessieren.
Gegeben ist: Windows Active Directory, User arbeiten eigentlich ohne Adminrechte unter XP Pro SP3 und 7 Pro SP1. Die Entwickler haben lokale Admin-Rechte, da mitunter auch Dienste entwickelt werden, die sich wiederum ohne Admin-Rechte nicht installieren/testen lassen.
Wie löst ihr dieses Dilemma?
Cheers,
jsysde
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 170602
Url: https://administrator.de/forum/vs-entwickler-ohne-admin-rechte-170602.html
Ausgedruckt am: 21.12.2024 um 13:12 Uhr
13 Kommentare
Neuester Kommentar
Hi.
Das Thema ist doch unendlich groß. Wenn Du mit nur zwei Sätzen Ausgangsbeschreibung ohne konkrete Fragen nach einzelnen Sachverhalten loslegst, dann wird das ein Endlosthread.
Einen Blick oder eine Überlegung wert ist vielleicht http://www.beyondtrust.com/Products/PowerBroker-Desktops-Windows-Editio ... - state of the art was Rechtebeschneidung angeht. Es kann mehr als die Bordmittel hergeben und kann als Freeware eingesetzt werden, wenn man den Aufwand nicht scheut, es einzeln zu konfigurieren.
Das Thema ist doch unendlich groß. Wenn Du mit nur zwei Sätzen Ausgangsbeschreibung ohne konkrete Fragen nach einzelnen Sachverhalten loslegst, dann wird das ein Endlosthread.
Wie löst ihr dieses Dilemma?
Ein Dilemma wird es doch erst, wenn es konkrete Gründe gegen Adminrechte gibt. Hat man halbwegs firme und verantwortungsvolle Entwickler (kann nicht für alle gelten, schon klar), dann würde ich immer vorschlagen, ihnen ein Schriftstück vorzulegen, das besagt, dass sie die Adminrechte nur für bestimmte Zwecke bekommen und alles darüber Hinausgehende bitteschön weiterhin die Admins machen.Einen Blick oder eine Überlegung wert ist vielleicht http://www.beyondtrust.com/Products/PowerBroker-Desktops-Windows-Editio ... - state of the art was Rechtebeschneidung angeht. Es kann mehr als die Bordmittel hergeben und kann als Freeware eingesetzt werden, wenn man den Aufwand nicht scheut, es einzeln zu konfigurieren.
Warum greift Ihr denn nicht durch? Sie dürfen nichts installieren - fertig. Wenn ihr es bemerkt, folgen Sanktionen - Ihr hatte darauf hingewiesen, sie haben sich nicht daran gehalten.
Ich bekomme sofort E-Mails, weil wir eventgetriggert Mails verschicken. Nutzt einer den Windows Installer, kriege ich Post... und die Ärger.
Ich bekomme sofort E-Mails, weil wir eventgetriggert Mails verschicken. Nutzt einer den Windows Installer, kriege ich Post... und die Ärger.
Kann ein Entwickler ohne Admin-Rechte überhaupt vernünftig arbeiten?
Die Tücke wird immer im Detail liegen - da können Dir Leute noch soviele Wege vorschlagen, wie es gehen könnte.
Ganz ehrlich: Als Programmierer würde ich mich weigern ohne Adminrechte etwas zu machen.
Genauso wie sich jeder Admin normalerweise weigert ohne Adminrechte zu arbeiten.
Das merkt man, wenn man beide Sachen schon lange genug gemacht hat.
Es gibt Leute die Computer benutzen (Buchhaltung etc.) und es gibt Leute, die mit Computern arbeiten: Admins und Programmierer.
Dazu auch: http://www.codinghorror.com/blog/2010/08/vampires-programmers-versus-we ...
Bei meinem Arbeitgeber läuft das ganz einfach:
Wenn jemand Admin-Rechte auf seinem PC will, dann kann er die gegen eine Gebühr (natürlich über die Kostenstelle) beantragen, fertig.
In einem IT-Unternehmen kommt man nicht sonderlich weit, wenn die Entwickler alle 2 Minuten durch eine "Verboten!"-Meldung behindert werden.
Genauso wie sich jeder Admin normalerweise weigert ohne Adminrechte zu arbeiten.
Das merkt man, wenn man beide Sachen schon lange genug gemacht hat.
Es gibt Leute die Computer benutzen (Buchhaltung etc.) und es gibt Leute, die mit Computern arbeiten: Admins und Programmierer.
Dazu auch: http://www.codinghorror.com/blog/2010/08/vampires-programmers-versus-we ...
Bei meinem Arbeitgeber läuft das ganz einfach:
Wenn jemand Admin-Rechte auf seinem PC will, dann kann er die gegen eine Gebühr (natürlich über die Kostenstelle) beantragen, fertig.
In einem IT-Unternehmen kommt man nicht sonderlich weit, wenn die Entwickler alle 2 Minuten durch eine "Verboten!"-Meldung behindert werden.
Hallo,
frage ich doch mal andersrum: was spricht den gegen lokale Admin-Rechte?
- der User/PC kann eine Gefahr für andere werden
Klare Spielrgeln, er soll ja arbeiten können
- das OS geht "kaputt"
Image zurückspielen und ihm die Ohren lang ziehen
Bei den meisten kleineren Kunden ohne IT Personal arbeiten die Mehrheit eh mit lokalen Adminrechten.
Nachträglich die Rechte von Usern beschneiden führt immer zu endlosen politischen Diskussionen um Vertrauen und Mißbrauch.
Stefan
Anekdote: Wir hatten 2002/2003 für eine recht große Firme gearbeitet die sehr restriktive Regeln hatten.
- Email-Postfach 200MB, ab 175MB kann man nichts mehr verschicken, ab 200MB gehen die Emails an den Absender zurück
- Beim Abmelden werden die Eigenen Dateien und der Desktop gelöscht
Aber das ist eher die Ausname. Schade
frage ich doch mal andersrum: was spricht den gegen lokale Admin-Rechte?
- der User/PC kann eine Gefahr für andere werden
Klare Spielrgeln, er soll ja arbeiten können
- das OS geht "kaputt"
Image zurückspielen und ihm die Ohren lang ziehen
Bei den meisten kleineren Kunden ohne IT Personal arbeiten die Mehrheit eh mit lokalen Adminrechten.
Nachträglich die Rechte von Usern beschneiden führt immer zu endlosen politischen Diskussionen um Vertrauen und Mißbrauch.
Stefan
Anekdote: Wir hatten 2002/2003 für eine recht große Firme gearbeitet die sehr restriktive Regeln hatten.
- Email-Postfach 200MB, ab 175MB kann man nichts mehr verschicken, ab 200MB gehen die Emails an den Absender zurück
- Beim Abmelden werden die Eigenen Dateien und der Desktop gelöscht
Aber das ist eher die Ausname. Schade
Zitat von @DerWoWusste:
Ich bekomme sofort E-Mails, weil wir eventgetriggert Mails verschicken. Nutzt einer den Windows Installer, kriege ich Post... und
die Ärger.
Ich bekomme sofort E-Mails, weil wir eventgetriggert Mails verschicken. Nutzt einer den Windows Installer, kriege ich Post... und
die Ärger.
Hi,
wie funktioniert das?
VG
Warum greift Ihr denn nicht durch? Sie dürfen nichts installieren - fertig. Wenn ihr es bemerkt, folgen Sanktionen
Theoretisch ne gute Idee, aber praktisch?
Womit willst du einen Nerd sanktionieren? Tageslicht, UV-Lampe?
Ich bekomme sofort E-Mails, weil wir eventgetriggert Mails verschicken. Nutzt einer den Windows Installer, kriege ich Post
Technisch gesehen eine gute Lösung. Nutzt aber bei -unabhängig von der Entwickler/Admin-Rechte-Geschichte- bei portablen Programmen leider nichts. Und die sind (leider) immer noch auf dem Vormarsch.@xaero
Der Windowsinstaller erzeugt Eventlogeinträge mit der selben Kennnummer. Und man kann seit Vista Aktionen an ein Event heften (siehe Eventviewer). Auch auf xp gab es schon die eventtriggers.exe
Hi
Schonmal über ne Kiste nahgedacht auf der für die Nerds Zugriff haben ala ESXi oder XEN auf ein mit Adminrechten versehenes System via RDP zugreifen können ???
Am Pc programmieren und dann in die virtuelle Umgebung hochladen. => brauchen keine Adminrechte lokal und wenn der VM irgendwas passiert ... snapshot ...
MFG Nemesis
Schonmal über ne Kiste nahgedacht auf der für die Nerds Zugriff haben ala ESXi oder XEN auf ein mit Adminrechten versehenes System via RDP zugreifen können ???
Am Pc programmieren und dann in die virtuelle Umgebung hochladen. => brauchen keine Adminrechte lokal und wenn der VM irgendwas passiert ... snapshot ...
MFG Nemesis
Hi
Also ich denke mal beide Ansätze haben ihre Vorteile. In dem Fall eine VM für alle kannst du deinen Programmierern ja auch verschiedene Betriebssysteme anbieten, XP Vista W 7 etc. Da du leider nicht erwähnst was eure Programmierer so programmieren.
Im anderen Fall kann jeder Programmierer seine Komponenten selber auswählen, die er auf der VM gerne haben möchte.
Das würde ich in deinem Fall ggf. Mit diesen absprechen.
Ein einfacher Server mit nem kostenlosen ESXi drauf und 10 xp / Win 7 Lizenzen kosten auch nicht die Welt. Ich habe mindestens 10 von beiden für den Notfall auf Halde. Edit: (bei mir nicht für dich )
Und im ersten Fall hättest du 2 bzw 3 Lizenzen verbraucht wenn alle eine gemeinsame Maschine verwenden Xp Vista Win7.
MfG Nemesis
Ps kannst ja mal mitteilen, wofür du dich entscheidest.
PPS vorallem wenn da mal was kaputt geht ist es nicht so wild kurz die vm von nem Speicher auf den esxi und schon läufts wieder.
Und wenn eure Proframmierungen weitreichender sind dann kann man auch das verhalten in einer Dimain testen und ohne Domain bzw. Gpo's. Ist für manche Programme auch wichtig, da du ja geschrieben hast das es was mit Diensten zu tun hat.
Also ich denke mal beide Ansätze haben ihre Vorteile. In dem Fall eine VM für alle kannst du deinen Programmierern ja auch verschiedene Betriebssysteme anbieten, XP Vista W 7 etc. Da du leider nicht erwähnst was eure Programmierer so programmieren.
Im anderen Fall kann jeder Programmierer seine Komponenten selber auswählen, die er auf der VM gerne haben möchte.
Das würde ich in deinem Fall ggf. Mit diesen absprechen.
Ein einfacher Server mit nem kostenlosen ESXi drauf und 10 xp / Win 7 Lizenzen kosten auch nicht die Welt. Ich habe mindestens 10 von beiden für den Notfall auf Halde. Edit: (bei mir nicht für dich )
Und im ersten Fall hättest du 2 bzw 3 Lizenzen verbraucht wenn alle eine gemeinsame Maschine verwenden Xp Vista Win7.
MfG Nemesis
Ps kannst ja mal mitteilen, wofür du dich entscheidest.
PPS vorallem wenn da mal was kaputt geht ist es nicht so wild kurz die vm von nem Speicher auf den esxi und schon läufts wieder.
Und wenn eure Proframmierungen weitreichender sind dann kann man auch das verhalten in einer Dimain testen und ohne Domain bzw. Gpo's. Ist für manche Programme auch wichtig, da du ja geschrieben hast das es was mit Diensten zu tun hat.