Chociaż wydaje się, że istnieją trzy dostępne opcje, z których jedna jest faktycznie bezpieczna, wydaje się, że istnieją tylko dwie dostępne opcje, które będą miały wpływ na maszyny, które nie zostały włączone w momencie zmiany lub są mobilne i nie były w sieci w momencie zmiany. Żadne z tych dwóch nie wydaje się być bezpieczną opcją. Trzy znane mi opcje to:
- Skrypty startowe z .vbs
- GPO przy użyciu Preferencji zasad grupy
- Skrypt PowerShell jako zaplanowane zadanie.
Odrzucam opcję PowerShell, ponieważ nie wiem, jak skutecznie celować / iterować, i odrzucać maszyny już zmienione, wszystkie komputery w sieci i jaki wpływ miałby to na niepotrzebne obciążenie sieci, nawet jeśli jest to prawdopodobnie najlepsze dostępne rozwiązanie ponieważ samo hasło może być przechowywane w kontenerze CipherSafe.NET (rozwiązanie innej firmy), a hasło przekazywane do skryptu na docelową maszynę. Nie sprawdziłem, czy Powershell może uzyskać hasło z Menedżera poświadczeń lokalnego komputera z systemem Windows do użycia w skrypcie, czy też można tam zapisać hasło do użycia ze skryptem.
Opcja skryptu .vbs jest niepewna, ponieważ hasło jest przechowywane jako zwykły tekst w udziale SYSVOL, który jest dostępny dla dowolnego komputera z domeną w sieci. Każdy, kto chce znaleźć tylne drzwi i przy odrobinie Google, znajdzie te drzwi, jeśli będzie wystarczająco trwały.
Opcja GPO jest również niepewna, jak zauważono w tej notatce MSDN: http://code.msdn.microsoft.com/Solution-for-management-of-ae44e789
Szukam rozwiązania innej firmy, które moim zdaniem powinno być dostępne lub możliwe do opracowania we własnym zakresie z odpowiednią wiedzą lub wskazówkami.