Wenn Sie versuchen, das Management zu überzeugen, ist Folgendes ein guter Anfang:
It goes against Microsoft's Best Practices for Active Directory Deployment.
Update : Lesen Sie diesen Technet-Artikel zum Schutz von Domänencontrollern vor Angriffen und den Abschnitt mit dem Titel Perimeter Firewall Restrictions
:
Perimeter firewalls should be configured to block outbound connections
from domain controllers to the Internet.
Und der Abschnitt mit Blocking Internet Access for Domain Controllers
dem Titel, der besagt:
Launching web browsers on domain controllers should be prohibited not only
by policy, but by technical controls, and domain controllers should not be
permitted to access the Internet
Ich bin mir sicher, dass Sie Microsoft-Dokumentation zu diesem Thema zusammenstellen können. Darüber hinaus können Sie die Gefahren eines solchen Umzugs wie folgt darlegen:
A gaping hole would be created, possibly resulting in severe data loss and/or loss of company secrets.
Zwischengespeicherte Anmeldeinformationen sind genau das - zwischengespeichert. Sie funktionieren auf dem lokalen Computer, wenn keine Verbindung zur Domäne hergestellt werden kann. Wenn dieses Konto deaktiviert ist, funktionieren sie jedoch nicht für Netzwerkressourcen (svn, vpn, smb, fbi, cia usw.), sodass sie sich darüber keine Gedanken machen müssen . Denken Sie auch daran, dass Benutzer bereits auf einem lokalen Computer (und wahrscheinlich auf Wechselmedien) über die vollständigen Rechte für alle Dateien in ihrem Profilordner verfügen, sodass die Anmeldeinformationen deaktiviert werden oder sie mit diesen Daten nicht das tun können, was sie möchten. Sie würden auch nicht für den lokalen Computer funktionieren, sobald er sich wieder mit dem Netzwerk verbindet.
Verweisen Sie auf die Dienste, die Active Directory oder ein Domänencontroller bereitstellt, z. B. LDAP? In diesem Fall wird LDAP häufig für Authentifizierungs- und Verzeichnisabfragezwecke sicher getrennt. Das Ausschalten der Windows-Firewall (oder das Öffnen aller erforderlichen Ports für die Öffentlichkeit - in diesem Beispiel dasselbe) kann jedoch zu schwerwiegenden Problemen führen.
Da AD Macs nicht wirklich verwaltet , ist eine separate Lösung erforderlich (denken Sie an OS X Server). Sie können einem Mac eine Domäne hinzufügen, dies reicht jedoch nicht aus, um ihn mit Netzwerkanmeldeinformationen zu authentifizieren, Domain-Administratoren als lokale Administratoren auf dem Mac festzulegen usw. Keine Gruppenrichtlinie. MS versucht, diesen Weg mit neueren Versionen von SCCM zu beschreiten, die behaupten, Anwendungen auf Macs und * nix-Boxen bereitstellen zu können, aber ich habe es noch nicht in einer Produktionsumgebung gesehen. Ich glaube auch, dass Sie die Macs so konfigurieren könnten, dass sie eine Verbindung zu OS X Server herstellen, der sich bei Ihrem AD-basierten Verzeichnis authentifizieren würde, aber ich könnte mich irren.
Abgesehen davon könnten einige kreative Lösungen entwickelt werden, z. B. der Vorschlag von Evan, OpenVPN als Dienst zu verwenden und das Maschinenzertifikat zu deaktivieren, wenn / wenn die Zeit gekommen ist, diesen Mitarbeiter gehen zu lassen.
Es hört sich so an, als ob alles auf Google basiert, also handelt Google als Ihr LDAP-Server? Ich würde meinem Kunden empfehlen, es so zu lassen, wenn es überhaupt möglich ist. Ich kenne die Art Ihres Unternehmens nicht, aber für webbasierte Apps wie einen Git- oder Redmine-Server kann sich OAuth mithilfe eines Google-Kontos auch dann authentifizieren, wenn das Setup intern erfolgt.
Schließlich würde ein Roadwarrior-Setup wie dieses fast ein VPN erfordern , um erfolgreich zu sein. Sobald die Computer in das Büro gebracht und konfiguriert (oder über ein Skript remote konfiguriert) wurden, müssen sie die Möglichkeit haben, Konfigurationsänderungen zu empfangen.
Die Macs bräuchten zusätzlich zum VPN einen separaten Verwaltungsansatz. Es ist schade, dass sie keine echten Mac-Server mehr herstellen, aber das letzte Mal, als ich sie überprüfte (vor ein paar Jahren), hatten sie einige anständige Richtlinienimplementierungen in OS X Server ).