大型公司如何为没有管理权限的用户处理软件更新?


8

我刚刚开始为一家中小型公司提供IT支持。也许不超过150个用户。

现在,每个用户都拥有自己计算机的管理权限。这样,他们就可以安装更新或其他任何想要的东西。

我已经厌倦了使用用户计算机的麻烦,因为他们的计算机上充斥着他们自己的垃圾。因此,我首先想到的是取消对他们计算机的管理权限。这也将具有其他优势,例如,可以防止网络上的大量偷渡式恶意软件等。

出现用户无法安装更新的问题。(尽管我发现大多数人还是会忽略这些)

大型公司如何处理所有客户端计算机上的软件更新?

编辑:Windows环境。大多数服务器是Windows Server 2003 Enterprise。客户端都是Windows。赢得XP,Vista和7。


对于拥有管理员的用户,我真正的问题是上网的时间。在给定的一周内您发现了多少种病毒?
托尼·罗斯

@Tony,您不需要管理员权限即可感染计算机或传播病毒。您所需要的只是写好的病毒。
约翰·加迪尼尔

@John Gardeniers:假设恶意软件(或者,对于任何软件)都没有利用特权升级错误,那么非特权用户将不能颠覆受信任的计算基础并进行影响其他用户的更改。机器。显然,没有任何商品操作系统具有特权升级错误,但是在进行深度防御时,添加有限特权的安全层会有所帮助。使恶意软件编写者除了利用人为失误之外,还利用一个漏洞,这会使他们变得更难。勉强同意,但仍然很难。
埃文·安德森

@Evan,我的意思是,存在利用此类漏洞的病毒和其他恶意软件,这意味着我们不能仅仅因为用户权限有限而就认为系统是“安全的”(当然,相对而言)。
约翰·加迪尼尔

@John:可以,但是在这种情况下,这有点像暗示您的车门没有锁紧的意义,因为它们仍然会砸碎窗户。
克里斯·索普

Answers:


8

Windows Server Update Services(WSUS)提供了服务器端组件来处理更新部署。由Microsoft提供,它是Windows Server 2003及更高版本的免费附件。

通常将计算机(客户端PC,服务器等)定向到WSUS服务器,以通过组策略设置接收更新(也可以通过简单的注册表操作来完成)。Windows Update客户端软件是可配置的,以允许客户端按计划自动下载和安装更新,或下载并提示安装等。客户端软件可以强制PC重新启动,或者如果用户仍在,则可以选择延迟重新启动已登录。有多种选择。

对于第三方软件,您可以使用Sysmtem Center Updates Publisher作为Microsoft System Center Configuration Manager产品的一部分来创建要通过WSUS分发的更新。(还有一些其他工具也可以使您将非Microsoft更新发布到WSUS -我没有使用它们的经验,因此无法推荐/评论它们。在对此Server Fault的评论中有一些关于它们的讨论。回答。)

我通常通过组策略将软件安装到客户端计算机,因此部署更新通常涉及以这种方式滚动新程序包。您可以在“ 服务器故障”答案中查看有关该策略的更多信息。

顺便说一句:您做的是正确的事情:取消用户的管理员权限。您将看到PC可靠性的显着提高,并且间接会提高安全性。与具有受限制的管理员权限的客户端计算机建立网络是一个很好的地方。至少,恶意软件将被限制为破坏单个用户的配置文件,这使得清理就像从备份还原感染前漫游配置文件的副本一样容易。


这只是Windows Update吗?第三方更新如何?例)Adobe,Java等?
CT。

@CT:我被一个编辑覆盖...>微笑<
Evan Anderson 2010年

2
@CT:与Evan的BTW相同:看一下Microsoft的软件限制策略。在我们删除所有地方的管理员权限后,SRP被用来进一步保护我们的用户。我们为应用程序创建了白名单。显著减少垃圾洁具感染,未授权的软件,未经批准下载等
jscott

@jscott:哦,绝对。如果您可以获得实施该策略的政治支持,则软件限制策略(以及Windows 7中的新AppLocker功能)非常有用。
埃文·安德森

埃文,感谢您提供的所有宝贵信息。最后一个障碍。通过VPN连接的远程用户也可以使用吗?
CT。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.