Wie normalen Benutzern Vollzugriff auf USB sticks inkl. Format etc. ermöglichen
Hallo,
wir haben die Notwendigkeit daß wir unseren Technikern die Möglichkeit geben müssen bootbare USB sticks zu erstellen.
Sei es mit Rufus, USB Image Tool oder speziellen Tools.
alle Laptops: W10_1909
-
Bis jetzt habe ich es folgendermaßen gelöst:
Die Techniker haben spezielle "Technik Laptops", sie sind nicht in in dem internen AD, haben also keinerlei Zugriff auf das normale interne Netz.
Die Laptops haben einen lokalen Benutzeraccount und einen lokalen Administratoraccount. Die Techniker kennen beide Passwörter.
Sie melden sich mit ihrem Benutzeraccount an und wenn sie einen USB stick erstellen müssen, müssen sie das entsprechende Programm halt mit " Run as administrator" durchführen.
-
Ich will / muß jetzt aber auch den Betriebsleitern bzw. Haupttechnikern die Möglichkeit geben auf ihren normalen (im internen Netz stehenden) Laptops die Möglichkeit geben diese USB sticks zu erstellen.
Da ist die Option diesen Mitarbeitern das Arbeiten mit " Run as administrator" zu ermöglichen nicht gewollt.
Kennt ihr andere Lösungen oder Best Practice ?
CH
wir haben die Notwendigkeit daß wir unseren Technikern die Möglichkeit geben müssen bootbare USB sticks zu erstellen.
Sei es mit Rufus, USB Image Tool oder speziellen Tools.
alle Laptops: W10_1909
-
Bis jetzt habe ich es folgendermaßen gelöst:
Die Techniker haben spezielle "Technik Laptops", sie sind nicht in in dem internen AD, haben also keinerlei Zugriff auf das normale interne Netz.
Die Laptops haben einen lokalen Benutzeraccount und einen lokalen Administratoraccount. Die Techniker kennen beide Passwörter.
Sie melden sich mit ihrem Benutzeraccount an und wenn sie einen USB stick erstellen müssen, müssen sie das entsprechende Programm halt mit " Run as administrator" durchführen.
-
Ich will / muß jetzt aber auch den Betriebsleitern bzw. Haupttechnikern die Möglichkeit geben auf ihren normalen (im internen Netz stehenden) Laptops die Möglichkeit geben diese USB sticks zu erstellen.
Da ist die Option diesen Mitarbeitern das Arbeiten mit " Run as administrator" zu ermöglichen nicht gewollt.
Kennt ihr andere Lösungen oder Best Practice ?
CH
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 566650
Url: https://administrator.de/contentid/566650
Ausgedruckt am: 26.11.2024 um 05:11 Uhr
11 Kommentare
Neuester Kommentar
Moin,
meine fünf Cent:
Usern, denen Du erlaubst, bootfähige Sticks zu erzeugen und zu benutzen, denen kannst Du auch das lokale Admin-PW geben. Die haben nämlich einerseits die Mittel und andererseits wahrscheinlich auch die Kenntnisse, wie sie auch ohne das PW in den Rechner einbrechen können. Einfachen Usern zu erlauben, solche Sticks zu erstellen, reißt m. E. ein größeres Sicherheitsloch auf als die Kenntnis des PWs, das man beim Start von Rufus & Co. eingeben muss. Und Usern, denen ich nicht zutraue, dass sie damit umgehen können, denen würde ich auch nicht erlauben, solche Sticks zu erstellen.
Liebe Grüße
Erik
meine fünf Cent:
Usern, denen Du erlaubst, bootfähige Sticks zu erzeugen und zu benutzen, denen kannst Du auch das lokale Admin-PW geben. Die haben nämlich einerseits die Mittel und andererseits wahrscheinlich auch die Kenntnisse, wie sie auch ohne das PW in den Rechner einbrechen können. Einfachen Usern zu erlauben, solche Sticks zu erstellen, reißt m. E. ein größeres Sicherheitsloch auf als die Kenntnis des PWs, das man beim Start von Rufus & Co. eingeben muss. Und Usern, denen ich nicht zutraue, dass sie damit umgehen können, denen würde ich auch nicht erlauben, solche Sticks zu erstellen.
Liebe Grüße
Erik
Hi ChriBo,
so eine (schwachsinnige) Anfrage habe ich auch schon mal von "IT-Fremden" Vorgesetzten bekommen. Es geht nicht.
Wenn keine lokale Benutzer gewünscht sind kann man den Leuten jeweils ein zweites AD-Konto einrichten und dieses in die lokale Admingruppe der Notebooks eintragen, so haben wir das gelöst.
Viele Grüße
FM
so eine (schwachsinnige) Anfrage habe ich auch schon mal von "IT-Fremden" Vorgesetzten bekommen. Es geht nicht.
Wenn keine lokale Benutzer gewünscht sind kann man den Leuten jeweils ein zweites AD-Konto einrichten und dieses in die lokale Admingruppe der Notebooks eintragen, so haben wir das gelöst.
Viele Grüße
FM
Die Kiste mit knoppix ode rmti WindowsToGo von Stick booten und dann den Bootstick estellen.
lks
PS: Waschen ohne Naßmachen geht nciht. Wenn zum Erstellen des Sticks Adminrechte benöigt werden, muß man das den Leuten geben oder eine Extra-Kiste dafür hinstellen. Oder Du baust Dir einen Automaten, der die Aufträge per Netzwerk bekommt und auf den Stick per Knopfdruck schreibt.
Selbstverständlich geht das. Die Frage ist nur, ob Ihr in der Lage seid, Euch das zurechtzubauen.
Man kann alles per Skript machen. Und das Skript kann von Tasks gestartet werden, in denen das Systemkonto handelt Und die Tasks widerrum können von normalen Usern startbar gemacht werden, sogar auf sichere Weise.
Du musst nun rausfinden, wie die Syntax der Kommandos ist und diese dann nur gegen das jeweilige ISO laufen lassen.
Wenn Du das geschafft hast, kann ich Dir das mit den Tasks zeigen. Ich habe dazu einen Artikel geschrieben, in dem auch auf alle Wenn und Abers eingegangen wird: https://www.experts-exchange.com/articles/33548/How-to-empower-restricte ...
Man kann alles per Skript machen. Und das Skript kann von Tasks gestartet werden, in denen das Systemkonto handelt Und die Tasks widerrum können von normalen Usern startbar gemacht werden, sogar auf sichere Weise.
Du musst nun rausfinden, wie die Syntax der Kommandos ist und diese dann nur gegen das jeweilige ISO laufen lassen.
Wenn Du das geschafft hast, kann ich Dir das mit den Tasks zeigen. Ich habe dazu einen Artikel geschrieben, in dem auch auf alle Wenn und Abers eingegangen wird: https://www.experts-exchange.com/articles/33548/How-to-empower-restricte ...