Windows-Rechner Management
Die Windows Rechner bei CFAED sind komplett gemanaged, d.h. der Nutzer hat lediglich Benutzerrechte und bestimmte Einstellungen und Vorgaben sind zentral über die Windows Domäne cfaed.ing.dom.tu-dresden.de mit Gruppenrichtlinien (GPOs) vorgegeben.
Windows Updates und Software Updates werden selbständig regelmäßig eingespielt:
- Windows Updates werden über den Windows Update Service (WSUS) über den IT-Admin freigegeben und vom Endgerät selbständig eingespielt.
- OpenSource Software Pakete werden über den installierten Windows Paketmanager Chocolatey über eine GPO nach dem starten des Rechners überprüft und ggf. installiert.
- Neue Software Pakete können derzeit nur per Hand nachinstalliert werden, einzelne kleinere Einstellungen und Scripte lassen sich auch über GPOs ausführen. Zukünftig ist hier der Einsatz des Microsoft System Center Configuration Manager Servers (SCCM) geplant.
Windows Update Service (WSUS)
CFAED nutzt einen Microsoft WSUS Server auf einem Server 2019 cfaed-wsus2.cfaed.ing.dom.tu-dresden.de mit lokaler 8TB Festplatte für das UpdateStore. Windows Domänenrechner in cfaed.ing.dom.tu-dresden.de bekommen den Verweis auf den WSUS fest eingestellt automatisch per GPO ausgebracht. Nicht Domänen Rechner können sich das mit folgender Batchdatei manuell einstellen.
Der WSUS bietet den Vorteil Windows Updates gezielt freizugeben und diese ggf. auch zurückzuhalten. Auch der Zwang zu Installation und Neustart ist soweit zurückhaltend eingestellt wie möglich. Folgende Vorgaben wurden eingestellt:
- Turn off auto-restart for updates during active hours - activated, Time 7AM - 8 PM
(ist die maximale Zeit für das Aufschieben des Neustarts erreicht, wird dieser trotzdem durchgeführt, 18 Stunden maximal) - Deadline zum Aufschieben von Neustarts bei speziellen Updates (Quality Updates and Feature Updates) - 7 Tage
- 240 min vor einem Neustart poppt in Windows eine Erinnerung hoch
- Automatische Neustarts können vom Nutzer 2 Tage aufgeschoben werden
Das sind die maximalen Möglichkeiten die Microsoft anbietet ab Windows 10, Updates lassen sich gänzlich nicht mehr verhindern.
D.h. die IT-Empfehlung: jeden Abend das Gerät normal herunterfahren, damit werden Update Neustarts gleich mit erledigt.
Außerhalb der TUD ist es trotzdem möglich nach Windows Updates zu suchen. Dafür nicht nur auf Nach Updates suchen klicken, sondern auf den Link darunter: Online nach Updates von Microsoft Update suchen klicken.

Windows Paketmanager Chocolatey
Für fast alle OpenSource Pakete ist der freie Windows Paketmanager Chocolatey installiert. Dieser verhindert die Installation von Schadsoftware über manipulierte Pakete von OpenSource Software und bietet gleichzeitig automatische Installation, Deinstallation und Update über die Kommandozeile per Batchscript an.
Für das automatische Softwareupdate aller installierten OpenSource Pakete nutzen wir den Befehl:
>choco upgrade all -y
der per GPO Script bei jedem Neustart des Rechners ausgeführt wird. Dieser Befehl aktualisiert im Hintergrund auf evtl. neue Software Pakete. Da dieses regelmäßig geschieht ist der Zeit- und Ressourcenaufwand hierfür sehr gering, nur bei Rechnern die lange aus waren kann das etwas dauern. Ggf. bemerkt der Nutzer neue ICONs auf dem Desktop, die aber wieder verschwinden (das ist der Update-Prozess -> Desktop Icons beim Default User werden automatisch wieder entfernt, Nutzer Icons sind davon nicht betroffen).
Hier gilt ebenso die IT-Empfehlung: jeden Abend das Gerät normal herunterfahren, sonst wird niemals neue Software beim Neustart installiert.
System Center Configuration Manager
Der Einsatz des SCCM Servers, welcher mit einem auf dem Client installiertem Agent arbeitet ist momentan in der Testphase. Der SCCM Agent wird bereits auf alle Windows Geräte in der Domäne cfaed.ing.dom.tu-dresden.de ausgebracht, Software wird aber derzeit noch nicht darüber installiert.
