Jump to content

Client im Ausland ins AD aufnehmen?


Direkt zur Lösung Gelöst von Sunny61,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo

 

wenn jetzt ein MA ausschließlich im Ausland arbeitet und nie in der Zentrale ist wo das Active Directory ist, frage ich mich gerade ob es Sinn macht das Windows 10 Gerät ins AD aufzunehmen. VPN läuft über OpenVPN also ist beim anmelden kein DC erreichbar. Dann funktionieren doch schon mal einige Policies (GPP, Loginscript, Netzlaufwerke, Drucker ?) nicht so wie ich verstanden habe, richtig? 

 

Macht das mit AD Mitgliedschaft Sinn oder nicht? Gehen dann nur die genannten Features nicht?

Eine synchrone Anmeldung wird bei allen Clients nicht forciert.

 

Edit: Wenn kein DC zur Verfügung steht kann sich der Client auch nicht unendlich lang anmelden? Siehe:

https://theitbros.com/active-directory-cached-credentials/

Wenn der CachedLogonsCount auf 10 steht, was passiert wenn sich ein User beim 11. mal offline anmeldet? Oder wird immer nur der älteste Login überschrieben?

bearbeitet von xrated2
Link zu diesem Kommentar
vor 3 Stunden schrieb xrated2:

Edit: Wenn kein DC zur Verfügung steht kann sich der Client auch nicht unendlich lang anmelden? Siehe:

Doch kann er.

vor 3 Stunden schrieb xrated2:

Wenn der CachedLogonsCount auf 10 steht, was passiert wenn sich ein User beim 11. mal offline anmeldet?

Dann werden credentials von 10 Leuten gespeichert. Das ist also die Anzahl der cached credentials und nicht die Anzahl die Anmeldungen mittels cached credentials. Könnte man aber auch in der Erklärung der policy nachlesen. Bzw. Ist das im link den du oben gepostet hast auch genauso erklärt.

bearbeitet von NorbertFe
Link zu diesem Kommentar

Nun, wenn so ist? Dann nehme man den Rechner auf. Falls es ohne Probleme funktioniert, der Benutzer zufrieden, dann alles gut? Falls es schlecht läuft, dann eben wieder raus. Was könnte schlecht laufen? Automatische Updates oder sowas. Der Benutzer kommt nicht zum Arbeiten. Was kann man noch denken?

 

Bei uns heiss es, der Soldat kann gar nicht so dumm denken wie es kommen kann. Tscha

bearbeitet von lefg
Link zu diesem Kommentar
vor 23 Minuten schrieb xrated2:

 

Da ist was dran. WSUS muss ich da sowieso raus nehmen. WPP schießt man dann wohl auch ab aber geht wohl nicht anders. 

 

Du kannst den WPP und WSUS natürlich auch für diesen Client im Einsatz lassen. Den BITS, das ist der Dienst, der die Updates downloadet, in der Bandbreite begrenzen, schon klappt das auch mit dem WSUS/WPP. Wie das geht, wird hier beschrieben: https://www.wsus.de/bits/

 

Ansonsen zweiten WSUS aufsetzen, nur diesen Client aufnehmen und im WSUS in den Optionen einstellen, dass sich die Clients die Updates bei MSFT abholen, die Genehmigungen allerdings von dir kommen.

Link zu diesem Kommentar

Es arbeiten an manchen Tagen sehr viele von daheim und da würde man die ganze Leitung lahmlegen. Vor kurzem waren es noch 1MBit/s Upload, jetzt sind es immerhin 10MBit/s. Deswegen hab ich den IIS so eingestellt das nur LAN drauf kommt.

Zweiter WSUS wäre zuviel Aufwand.

So eine Art dynamische Einstellung zum runterladen von Updates gibts ja leider nicht z.b. im LAN vom WSUS und sonst über Inet.

Link zu diesem Kommentar
  • Beste Lösung
vor 1 Stunde schrieb xrated2:

Es arbeiten an manchen Tagen sehr viele von daheim und da würde man die ganze Leitung lahmlegen. Vor kurzem waren es noch 1MBit/s Upload, jetzt sind es immerhin 10MBit/s. Deswegen hab ich den IIS so eingestellt das nur LAN drauf kommt. 

Im OP war noch von *einem* die Rede. Und nochmal, man kann die Bandbreite die so ein Windows Client nutzen kann, auch per GPO beschränken. Natürlich kann man das GPO mit den BITS-Einstellungen auch mittels WMI-Abfrage an die VPN-Verbindung filtern lassen. Ist der Client im LAN, kann er volle Bandbreite nutzen.

 

vor 1 Stunde schrieb xrated2:

Zweiter WSUS wäre zuviel Aufwand.

Der ist ruckzuck aufgesetzt und konfiguriert.

 

vor 1 Stunde schrieb xrated2:

So eine Art dynamische Einstellung zum runterladen von Updates gibts ja leider nicht z.b. im LAN vom WSUS und sonst über Inet.

Siehe oben, GPO mit WMI-Abfrage filtern.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...