เรามีลูกค้าจำนวนน้อยที่ใช้ Windows Embedded Standard 7 และเซิร์ฟเวอร์ SCCM 2012 R2 เพื่อจัดการพวกเขา ไคลเอ็นต์แบบ thin เปิดใช้งานตัวกรองการเขียน (FBWF) ดังนั้นการเปลี่ยนแปลงเครื่องจะไม่คงอยู่ ในโอกาสที่หายากที่เราต้องอัปเดตบางอย่างเกี่ยวกับพวกเขาเราเพียงแค่ปรับใช้ผ่าน SCCM และดูแลการปิดตัวกรองการเขียนและเปิดใช้งานอีกครั้งโดยอัตโนมัติเพื่อทำการเปลี่ยนแปลง
นี่คือสิ่งที่ควรเกิดขึ้น:
ไคลเอนต์ SCCM แจ้งให้ผู้ใช้ทราบและนับถอยหลัง 30 นาทีเพื่อบันทึกงานและออกจากระบบ ไคลเอ็นต์แบบ thin จะรีบูตและปิดใช้งานตัวกรองการเขียน หน้าจอเข้าสู่ระบบแสดงกุญแจล็อคและแจ้งให้ทราบว่าหน่วยกำลังให้บริการและจะไม่อนุญาตให้ผู้ใช้ทั่วไป (ไม่ใช่ผู้ดูแลระบบ) เข้าสู่ระบบในขณะที่ SCCM กำลังทำมัน เมื่อ SCCM เสร็จสิ้นจะเปิดใช้งานตัวกรองการเขียนเริ่มต้นใหม่จากนั้นผู้ใช้สามารถเข้าสู่ระบบได้อีกครั้ง
ปัญหาที่ฉันมีคือเราใช้เครื่องอ่านบัตรใกล้เคียงเพื่อเข้าสู่ระบบ พนักงานไม่ได้พิมพ์รหัสผ่าน พวกเขาเพียงแค่แตะป้ายของพวกเขา ระบบนี้เป็นสิ่งที่ดี แต่ซอฟต์แวร์ที่รันมันจะแบ่งการทำงานอัตโนมัติของตัวกรองการเขียนด้วย Windows Embedded
นี่คือสิ่งที่เกิดขึ้นจริง :
ไคลเอนต์ SCCM ให้การแจ้งเตือนตามปกติ 15 นาทีก่อนที่จะรีบูตโดยปิดตัวกรองการเขียน เมื่อรีบู๊ตหน้าจอเข้าสู่ระบบปกติจะปรากฏขึ้น ผู้ใช้สามารถเข้าสู่ระบบและใช้งานได้ในขณะที่ SCCM กำลังติดตั้งซอฟต์แวร์ และเนื่องจากเซสชันผู้ใช้แอ็คทีฟจึงแจ้งเตือนอีก 30 นาทีก่อนที่จะรีบูตโดยใช้ฟิลเตอร์การเขียนอีกครั้ง
ในสถานการณ์สมมตินี้ไม่เพียงเพิ่มเวลาการปรับใช้เพิ่ม 30 นาทีเท่านั้น แต่ยังให้ผู้ใช้ทั่วไปมีเวลาที่ไม่มีการป้องกัน 30-60 นาทีสำหรับไคลเอ็นต์แบบ thin ด้วยการเปลี่ยนแปลงใด ๆ ที่พวกเขาทำจะกลายเป็นภาพถาวรเมื่อ ตัวกรองการเขียนกลับมาทำงานอีกครั้ง
ปัญหาเกิดจากข้อเท็จจริงที่ว่า Windows Embedded 7 ใช้ผู้ให้บริการข้อมูลรับรองที่แตกต่างกัน (aka GINA) มากกว่า Windows 7 ปกติ แต่ผลิตภัณฑ์ SSO ต้องแทนที่ผู้ให้บริการข้อมูลประจำตัว Windows เพื่อให้สามารถทำงานได้ ฉันติดต่อผู้ขายแล้ว แต่พวกเขาบอกว่ามันเป็นปัญหาที่ทราบแล้วและไม่มีวิธีแก้ไขหรือวิธีแก้ปัญหา
ดังนั้นนี่คือคำถามของฉัน:
ฉันจะจำลองพฤติกรรมที่ต้องการอีกวิธีได้อย่างไร ฉันรู้ว่ามีการตั้งค่านโยบายกลุ่มที่คุณสามารถปฏิเสธการเข้าสู่ระบบในเครื่องไปยังกลุ่มผู้ใช้ที่เฉพาะเจาะจง ฉันคิดว่าฉันสามารถพลิกการตั้งค่ารีจิสทรีที่เกี่ยวข้องก่อนและหลังการติดตั้ง แต่ฉันเปิดรับความคิดอื่น ๆ
ฉันไม่ได้ติดตั้งสคริปต์ด้านบนถ้าฉันต้อง ฉันคล่องแคล่วในการเขียนสคริปต์ PowerShell, VBScript และอื่น ๆ ฉันแค่สงสัยว่าใครมีความคิดที่สดใสเกี่ยวกับวิธีการแก้ปัญหานี้
ปรับปรุง:
ฉันละเลยที่จะพูดถึงว่ามีการใช้อุปกรณ์เหล่านี้ในสภาพแวดล้อมของโรงพยาบาลเพื่อให้พนักงานทำแผนภูมิในผู้ป่วยของพวกเขา ต้องมีให้ตลอด 24 ชั่วโมงดังนั้นเราจึงไม่สามารถ จำกัด ชั่วโมงการเข้าสู่ระบบหรือกำหนดค่าหน้าต่างการบำรุงรักษา เราจัดการการหยุดทำงานโดยการแจ้งให้ทราบล่วงหน้าเพื่อเลื่อนหัวหน้างาน แต่สิ่งใดก็ตามที่ใช้เวลามากกว่าหนึ่งชั่วโมงจะกลายเป็นปัญหาการปฏิบัติตามกฎหมายและกำหนดให้ขั้นตอนการหยุดทำงานอย่างเป็นทางการมีผล