opsiclientd vor Deinstallation durch lokale Admins schützen
opsiclientd vor Deinstallation durch lokale Admins schützen
ich greife hier noch einmal die Idee aus dem Beitrag von 2012 auf: viewtopic.php?t=3436
Es wäre schön, wenn die OPSI Kern-Dateien einen zusätzlichen Deinstallationsschutz erhalten könnten, zum Beispiel über das Windows-integrierte TrustedInstaller Konzept. (Informationen zur Verwendung: https://helpdeskgeek.com/how-to/trusted ... tem-files/)
Wie im ursprünglichen Beitrag bereits erwähnt, gehen Menschen mit ihren Rechten nicht immer wie vorgesehen um, sodass eine zusätzliche Hürde wünschenswert wäre.
Ich hoffe, diese Idee findet Anklang.
Beste Grüße
Re: opsiclientd vor Deinstallation durch lokale Admins schützen
danke für die Anregung. Nein, sowas ist im Moment nicht geplant. Durch das Abgeben der ownership an TrustedInstaller würden wir uns fast sicher neue Problem einhandeln und Probleme an dieser Stelle lassen sich nur schwierig wieder automatisiert lösen.
Lokale Administratoren können, wenn sie wollen, ein System kaput machen - das lässt sich im Allgemeinen nur schwer verhindern.
Vielen Dank für die Nutzung von opsi. Im Forum ist unser Support begrenzt.
Für den professionellen Einsatz und individuelle Beratung empfehlen wir einen Support-Vertrag und eine Schulung.
Gerne informieren wir Sie zu unserem Angebot.
uib GmbH
Telefon: +49 6131 27561 0
E-Mail: sales@uib.de
Re: opsiclientd vor Deinstallation durch lokale Admins schützen
Hallo. Ja, das ist zwar korrekt, allerdings würden wir uns für ein essenzielles Tool wie OPSI wünschen, dass die Deinstallation komplexer ist als nur "Ja" zu drücken.
Es gäbe ja verschiedene Möglichkeiten, da dran zu drehen. Eine anpassbare Warnmeldung bei der Deinstallation, eine Admininfo im opsiconfiged oder eine Mail an eine hinterlegte Mailadresse fallen mir da ein. Es wäre nur schön, irgendeine Möglichkeit zu haben, Dummheit entgegenzuwirken.
Re: opsiclientd vor Deinstallation durch lokale Admins schützen
Okay, lass es mich präziser formulieren: Es wäre schön, entgegenwirken zu können, ohne den Hass hunderter Mitarbeiter auf uns zu ziehen.
Re: opsiclientd vor Deinstallation durch lokale Admins schützen
Re: opsiclientd vor Deinstallation durch lokale Admins schützen
Exakt das ist das Problem; unser Unternehmen besteht zu 75% aus Software-Entwicklern. Sanktionierungen werden schon durchgesetzt; jedoch nur, wenn wir zufällig herausfinden, dass OPSI deinstalliert wurde. Eine einfache und vermittelbare Möglichkeit, das ohne Drittanbietersoftware herauszufinden, gibt es ja leider nicht; was das eigentliche Problem ist. Deswegen, wie oben schon beschrieben, wäre eine Zuarbeit durch den OPSI client hier wünschenswert.SirTux hat geschrieben: ↑22 Nov 2023, 16:40 Als Admin muß man sich auch mal durchsetzen können und hat dabei dann auch idealerweise Rückendeckung vom Chef. Hunderte Mitarbeiter mit lokalen Admin-Rechten sind ein großes Sicherheitsrisiko, insbesondere bei Windows-Clients. Falls man sich diesem Aussetzen möchte, da der angenommene Nutzen überwiegt und man von mündigen Nutzern ausgeht (in der Regel dann z.B. Software-Entwickler, aber auch hier gibt es leider Ausnahmen), sollten trotzdem Sanktionsmöglichkeiten bei Mißbrauch drin sein. Und so eine Aktion wie opsiclientd deinstallieren sollte wohl dazu gehören.
Re: opsiclientd vor Deinstallation durch lokale Admins schützen
Vielen Dank für die Nutzung von opsi. Im Forum ist unser Support begrenzt.
Für den professionellen Einsatz und individuelle Beratung empfehlen wir einen Support-Vertrag und eine Schulung.
Gerne informieren wir Sie zu unserem Angebot.
uib GmbH
Telefon: +49 6131 27561 0
E-Mail: sales@uib.de