[心得] 網域內針對Win10的GPO管理-頭痛

看板MIS (IT資訊人員)作者 (天使阿眼)時間7年前 (2017/05/12 16:46), 編輯推噓2(207)
留言9則, 6人參與, 最新討論串1/1
未來公司會逐漸使用Win10,所以會先做公司內應用軟體測試在Win10下是否運作正常 另因為Win10中很多功能與APP都是公司中無須讓同事使用,像是APP市集、內建的APP、微 軟帳戶、One drive、Skype..等等,所以得透過GPO來限制這些功能, 首先為了管理Win10,得先在DC中增加管理Win10用的GPO admx (目前用2.0,還沒有看到 有繁體中文版本), 在GPO下逐一找尋要針對APP做限制的物件原則, 發現很多物件原則要求Win10企業版下才會套用原則限制或停用,專業版則不會套用這些 原則,微軟似乎是在1607版以後才做這限制的, 你真好樣的,微軟! 谷哥了一下,雖然還是有方式能透過GPO或某些方式來做限制或停用物件 但有些方式既費工夫,也不確定未來是否會有後遺症 而且有些方式會讓event log持續記錄錯誤訊息 像是直接把市集的程式所在資料夾作拒絕存取原則,event log就會發瘋似的狂刷 如我們小公司之前採購的電腦都是市售商用電腦內建Win7 pro,一年了不起汰換個幾台 現在市售商用Win10電腦都是內建專業版以下版本,沒有企業版機型 要企業版的話得額外找微軟買授權,跟老闆提購買授權肯定會被打槍 “明明電腦購買時就已經內建Win10 專業版了,為何現在還要買企業版授權?” 另外發現,沒安裝權限的一般網域帳戶居然可以在市集下成功安裝APP 我也不知道該說什麼了, 有前輩有什麼好建議的嗎? -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 27.105.25.68 ※ 文章網址: https://www.ptt.cc/bbs/MIS/M.1494578807.A.49D.html

05/12 17:02, , 1F
如果有用到RDP,別更新到1703,不然一般User沒辦法連
05/12 17:02, 1F

05/12 17:07, , 2F
不要用 Windows 10
05/12 17:07, 2F

05/12 17:43, , 3F
可以查一下win10 Applocker看是不是符合你的需求
05/12 17:43, 3F

06/07 17:14, , 4F
請問貴公司很多電腦嗎?如果不多建議就不要用ad
06/07 17:14, 4F

06/09 15:37, , 5F
用 Win 10 不用 Entr. LTSB 會不會太大膽了點?
06/09 15:37, 5F

07/22 16:50, , 6F
win10最好ad 由2016控管,之前用2008r2一堆pc 無故網
07/22 16:50, 6F

07/22 16:50, , 7F
域自動失聯無解 (重新加退doamin無效,退了就加不回
07/22 16:50, 7F

07/22 16:50, , 8F
了),更換後就沒再出現這問題,加上2016才能完全控管
07/22 16:50, 8F

07/22 16:50, , 9F
到win10的policy,經驗分享。
07/22 16:50, 9F
文章代碼(AID): #1P5NPtIT (MIS)
文章代碼(AID): #1P5NPtIT (MIS)