Active Directoryのないコンピューターをどのように管理しますか?


9

増加するスタッフのグループポリシーを維持する専用サーバーを実行することができない慈善団体のために、5〜10台のコンピューターをセットアップする必要があります。ローカルセキュリティポリシーを物理的に変更せずに、各コンピューターのポリシーを管理できる方法はありますか?コンピューターは、Windows XP、Vista、および7の組み合わせを実行します。


1
必要なすべての設定のレジストリファイルを作成し、ネットワーク上で共有することを検討してください。そのファイルを各マシンに手動でインポートするか、起動時にインポートさせることができます(ネットワーク上の信頼できる場所で共有できる場合)。問題は、重要な変更を行った場合、変更を有効にするために再起動が必要になる可能性があることです。
ブラッド、

@Brad-それはWindowsのバージョン全体で動作しますか、それともWindows XP、Vistaなど、それぞれに個別のレジストリファイルを作成する必要がありますか?
PeanutsMonkey 2011年

どのようなポリシーを導入する予定ですか?
Mark Henderson、

@Mark Henderson-一部のポリシーには、管理者ではないものの、特定のドライブにアクセスできないなど、更新をインストールする機能がある
PeanutsMonkey

回答:


4

ドメインの管理と比較して、最小限の管理作業で10台のコンピューターを一度にセットアップする初期コストを比較検討します。たとえば、冗長性/信頼性のために2つのドメインコントローラーを使用することをお勧めします。その構成にはかなりの時間がかかる場合があります。これは、財務コストの増加に寄与し、工数の増加にもつながります。また、ネットワークの複雑さが増すため、目に見える利点がなくても、将来的にはより多くの作業を行うことができます。

一方、10台のマシンのローカルポリシーでの作業は、比較的削減され、乾燥しています。日常業務でセキュリティポリシーを細かく管理することはないでしょう。更新は面倒な場合がありますが、一度テストしたら適切に適用されます。AV /マルウェア/信頼ユーティリティも、最小限の管理で煩わしい場合があります。

成長を計画していてドメインが必要な場合は、MicrosoftのBizSparkを使用すると、MSDNダウンロードの大部分に1年間無料でアクセスできます。これには、Windows ServerおよびWindows OSの過去および現在のバージョンが含まれます。あなたがする必要があるのは、いくつかの緩い要件で使用するための小さな会社です。慈善団体は問題なく収まると確信しています。


1
@ピーナッツ-ただし、bizsparkを使用する前に、MicrosoftはBizSparkプログラムよりもさらに優れた非営利団体向けの本当に優れたライセンスを持っています。私は間違いなくそれについてマイクロソフトのリセラーに連絡します。
Mark Henderson

4

マイクロソフトは、慈善団体向けの特別なライセンスプログラムを提供しています。割引は非常に大きく、ADを実行するだけの場合は、2台の古いPCと数GBのRAMを使用できます。

詳細はこちら


10人のユーザーがActive Directoryを実行するのに大きなhonkinサーバーは必要ありません。
ネイト

ありがとう。彼らは効果的に予算を費やして新しいコンピューターとスタッフのライセンスを取得しているため、ITの他の領域に費やす予算はあまりありません。ネットワーク上のすべてのコンピューターに接続し、各ユーザーのポリシーを定義できるようにするラップトップで実行できるソフトウェアはありますか?
PeanutsMonkey

3

TechSoupをお試しください。組織が適格であれば、おそらく100ドル未満でWindow Server 2008 R2のコピーを入手できます。これで約50シートのライセンスも取得できると思います。また、以前に指摘したように、状況でActive Directoryを実行するための勇敢なハードウェアは必要ありません。大きな問題なく他のサーバーの役割を実行することもできます

あなたがいる場合は、実際にActive Directoryを必要とする状況で、あなたはすべての代替がはるかに下回っていることがわかります。


ありがとう。TechSoupについて聞いたことがありますので、オプションを提案するかもしれません。ちなみに、あなたが答えてくれたドメイン名について別のコメントを投稿しました。ご覧頂ければ幸いです。
PeanutsMonkey

3

私は中小企業のITマネージャーです。予算があまりないので、持っているものでできる限り頑張ります。オープンソースの擁護者として、無料のオープンソースソフトウェアで問題を確実かつ確実に解決できれば、それを実行します。Active Directoryがなくても十分機能するものが見つかりました。ここに私がそれをする方法があります:

FOGプロジェクト

FOGは、ディスクイメージング用のオープンソースソリューションです。(例:仮想マシンのディスクイメージを作成し、sysprepでその1つのイメージを10台のコンピューターに展開します。)FOGはリモートでスナップインをインストールすることもできます。スナップインは、任意の実行可能ファイルです。1つ以上のマシンに関連するグループポリシーを変更したい場合は、更新が必要なグループポリシーレジストリ値を含むレジストリファイルを作成します。regedit /s.regファイルを呼び出してレジストリを更新するバッチスクリプトを作成します。

7-zipおよび7-zip SFXメーカー

SFXメーカーは、コンテンツをサイレントに抽出して任意のプログラムを実行するように構成できる素敵な.exeファイルを作成します。上記の例では、SFXメーカーを使用して.cmdファイルと.regファイルを.exeにパックし、フォグにアップロードしてスナップインとして展開できます。

その他 エンタープライズIT導入ツール

すべてのワークステーションに新しいプログラムをインストールするために、まず問題のソフトウェアのエンタープライズIT展開ツールを探します。たとえば、Google ChromeはChrome for Businessを提供します。これには、事前設定が可能で、簡単に導入でき、オプションでサイレントインストーラーがあります。多くのプリンターメーカーには、プリンタードライバーの展開に役立つツールもあります。HPブラザーには、このための素晴らしいツールがあります。OSに適したプリンタードライバーを見つけ、そのツールを使用して、FOGスナップインとして使用できるサイレントインストーラーを作成するだけです。

AutoIT

多くのソフトウェア開発者は、クイックブックのようないくつかの有名なタイトルでさえ、展開ツールを作成していません。ここではActive Directoryは役に立ちません。すべてのコンピュータで必要な場合は、ソフトウェアをディスクイメージに焼き付けてから、一般的に使用されるすべてのアプリケーションでディスクイメージを展開する方が簡単な場合があります。それ以外にはAutoITがあります。非常に時間がかかる場合がありますが、ウィンドウを検出してマウスとキーストロークをシミュレートするか、インストーラーが通常行うファイルとレジストリの変更を複製することにより、ソフトウェアのインストールを自動化するAutoITスクリプトを作成できます。

TightVNC

私が管理するすべてのコンピューターにはTightVNCサーバーがあります。基本的にリモートデスクトップ。ワークステーションを使用していないときは、ワークステーションに接続して、マシンの前に座っているかのように手動で設定を変更できます。

すべてのマシンで変更する必要のない小さな変更の場合、足を使用すると、問題のコンピュータに私を運んでいじるのに非常に便利です。ここでのボーナスは、それ以外の座りがちなライフスタイルを補うためにいくつかの運動をすることができるということです:P。これは、大量のコンピューターを管理するための良いソリューションではありませんが、少数のコンピューターに小さな変更を加える場合には適しています。(それ以外にはAutoITがあります、覚えていますか?)

結論

FOGはこのプロセス全体のバックボーンです。FOGを使用すると、マシンをグループに割り当てることができます。グループには、それらのグループに適した特定のディスクイメージとスナップインを割り当てることができます。グループは「room1」、「room2」などにすることができ、特定のプリンタースナップインが必要な場所に展開されます。このプロセスはおそらくうまく拡張できず、欠陥がないわけではありませんが、私が約20台のコンピューターを管理している私の場合は、かなりうまくいきます。


これは機能しますが、会社に10台を超えるワークステーションがある場合、予算に関する議論が多くないことは間違いです。少なくとも平均的な知識を持つITマネージャーは、雇用主のPOVからエンタープライズソフトウェアオーケストレーション/デプロイメントソリューションのライセンスと同等の価値がある作業時間を簡単に節約できるはずです。そして、それはおそらくすでに最初の年にあり、セットアップと試行錯誤のためにより多くの時間を必要とするでしょう...
Jey DWork

2

Ansible Windowsモジュール

私は、何らかの理由でWindowsドメインのアイデアに反対するCEOとのスティルアップを管理しています。

私の回避策は、Ansibleプレイブックを使用して、ワークステーションで何かをリモートで実行することです。MSIのインストール、Chocolateyパッケージのインストール、RDP / VNCの構成、Windowsアップデートのインストールの確認、ネットワークドライブのマッピング、robocopyバックアップのスケジュールなどの起動スクリプトまたはログインスクリプトの作成を行うことができます。

Ansibleはエージェントを使用しません。つまり、エンドユーザーのPCで実行されるAnsibleサービスはありません。Ansibleは、WinRMを利用してリモートでログインし、コンピューターに指示を送信します。

私はすべてのAnsibleプレイブック、デプロイ可能なスクリプト、およびWindowsマシンをAnsible管理に関連付けるためのセットアッププロセスを自動化するいくつかのプロビジョニングスクリプトを含むgitリポジトリを維持しています。私がここでデスクトップに触れる唯一のIT担当者ですが、理論的にはgitリポジトリには、別のIT担当者が私が行うことを実行するために必要なすべてのものが含まれています。

また、gitリポジトリには、Ansible が管理する各マシンのIPアドレスまたはドメイン名を含む.INIスタイルのテキストドキュメントであるAnsible インベントリファイルがあります。(私たちのpfSenseオフィスルーターがDNS解決を処理します)

新しいコンピューターがオフィスに追加されたら、Ansibleプロビジョニングスクリプトを実行します。プロビジョニングスクリプトは、.NETおよびWindows管理フレームワーク(PowerShell)の依存関係を満たし、コンピューターをAnsibleリモート処理用に構成し、Chocolateyをインストールしました。その後は、リモートで他のすべてのことができるので、コンピュータに再度触れる必要はありません。私の業界に固有のパッケージ化されたEXEを提供する内部Nugetフィードがあります。

この方法を使用して、Windowsグループポリシーの機能の一部を模倣するAnsibleプレイブックを作成できます。たとえば、Ansibleインベントリファイル内の特定のマシングループを対象とするgeneralpolicy.ymlというAnsibleプレイブックを作成できます。実行すると、generalpolicy.ymlはグループ内の各マシンにリモートでアクセスし、特定の条件セットがこれらのマシンで満たされていることを確認します。

これらの条件は、Notepad ++がインストールされている、ターミナルサーバーがレジストリで有効になっている、ICMP PINGがファイアウォールでブロックされていないなど、何でもかまいません。プレイブックは何度も実行でき、Ansibleのべき等性のおかげで、条件が満たされない限り、ターゲットコンピューターで何も変更されません。


スティルアップの+1;)
アンドレアス2017

1

Samba 4は、MicrosoftのActive Directoryと互換性のあるドメインコントローラーとして実行できます。

https://wiki.samba.org/index.php/Samba_AD_management_from_windows

https://wiki.samba.org/index.php/Samba_AD_DC_HOWTO


サーバー障害へようこそ!これにより理論的には質問に答えることができますが、ここに答えの本質的な部分を含め、参照用のリンクを提供することが望ましいでしょう
slm 2013

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.