Nejčastěji odpovídající uživatel
Připojení "domácích" klientů s notebooky do firemní domény

Dotaz
-
Ahoj, pokusím se popsat modelovou situaci:
Nové notebooky ve firmě, v lokální síti instalace a aktualizace na nejnovější Win 10 (1903), připojení do domény (Windows server 2016), nastavení pro VPN přístup a terminálové připojení k virtuálnímu serveru v rámci firmy. Tyto notebooky si poté klienti vezmou a budou pracovat z domova (aby se připojovali přes VPN).
Prosím o radu, jak řešíte tyto body, když klienti nebudou v lokální síti, ale doma:
1.) Přihlášení do Windows na jejich noteboocích, aby se zachovalo doménové přihlášení a nejlépe načetla firemní politika GPO. Je mi jasné, že při prvním přihlášení uživatele v doméně si heslo a nastavení domény uloží k sobě do notebooku jako "cached credentials". Snad ještě funguje tohle uložení pro neomezenou dobu. Není již nějaká možnost na Win10, aby se na úvodní obrazovce dalo přihlásit do VPN firemní sítě a poté přihlásit do Windows? Nebo pokud se přihlásí doménový účet "offline" do Windows, stáhne si automaticky po připojení k firemní síti pravidla GPO z AD- něco jako "gpupdate /force" ?
2.) Jedna z věcí je, aby klienti na noteboocích používali pouze firemně schválené flashdisky. Ostatní typy flashdisků nebude možné připojit, případně bude moc číst (ale bez možnosti zápisu). Myslím, že by se na to dalo použít GPO, ale prozatím jsem to nikdy nezkoušel. Vím, že tento bod zní pro někoho divně, ale jen musím vyhovět firemním požadavkům.
Poprosím o Vaše návrhy řešení, které se Vám osvědčili.
Děkuji a přeji klidný den.
Odpovědi
-
Ad 1) Přihlášení k VPN před přihlášením do systému samozřejmě funguje, stejně jako fungovalo u předešlých verzí Windows. Určitě pro nativního VPN klienta. Používáš-li jiného než nativního klienta, musíš otestovat.
Tím se budou aplikovat i politiky, ale pozor ne všechny. Neaplikují se politiky vázané na počítač, které se musí zpracovat před přihlášením uživatele. Typicky logon skripty definované pro počítač, instalace software.
Ad 2) Nepomůže tohle? https://social.technet.microsoft.com/Forums/en-US/925a8053-027c-4c7b-9b02-8d91d83bf74a/group-policy-allowing-certain-usb-stick-but-deny-all-other-usb-devices?forum=winserverGP
BB
- Navržen jako odpověď KazzanMVP, Moderator neděle 1. září 2019 8:13
- Označen jako odpověď Václav Krátký pondělí 2. září 2019 6:44
Všechny reakce
-
Ad 1) Přihlášení k VPN před přihlášením do systému samozřejmě funguje, stejně jako fungovalo u předešlých verzí Windows. Určitě pro nativního VPN klienta. Používáš-li jiného než nativního klienta, musíš otestovat.
Tím se budou aplikovat i politiky, ale pozor ne všechny. Neaplikují se politiky vázané na počítač, které se musí zpracovat před přihlášením uživatele. Typicky logon skripty definované pro počítač, instalace software.
Ad 2) Nepomůže tohle? https://social.technet.microsoft.com/Forums/en-US/925a8053-027c-4c7b-9b02-8d91d83bf74a/group-policy-allowing-certain-usb-stick-but-deny-all-other-usb-devices?forum=winserverGP
BB
- Navržen jako odpověď KazzanMVP, Moderator neděle 1. září 2019 8:13
- Označen jako odpověď Václav Krátký pondělí 2. září 2019 6:44
-
Ad 1.) My používáme standardní Windows VPN přes certifikáty SSTP a právě nikdy jsem to nezkoušel a ani neviděl možnost na úvodní obrazovce možnost připojení k VPN před přihlášením, ale budu pátrat dále.
Ad 2.) Nejspíš pomůže, dle popisu je to přesně co hledám :)
DĚKUJI
-
Nativní VPN samozřejmě fajn, ale vyžaduje dost interakce uživatele. Pokud jste si jisti dostupností Vašeho prostředí po všech stranách, tak bych se podíval na Always On VPN. Uživatel nebude muset přemýšlet a zapomínat na VPN a Vám bude fungovat i to zbývající.
- Navržen jako odpověď KazzanMVP, Moderator neděle 1. září 2019 8:14