Preciso adicionar chaves e valores HKCU a todas as máquinas em uma UO específica, a todos os perfis de usuário existentes e ao perfil padrão. Qual é a melhor maneira de abordar isso?
Eu poderia enumerar e iterar por todos os NTUSER.DATs, carregando a seção, adicionando as chaves e descarregando a seção, mas isso parece uma maneira desajeitada de fazê-lo.
Alguem tem uma ideia melhor? Gostaria de criar um script (de preferência do PowerShell) e enviar as alterações, se possível, mas os scripts de logon da diretiva de grupo também funcionariam.
windows
powershell
windows-registry
Doug Chase
fonte
fonte
Respostas:
Meu método preferido é usar a Instalação Ativa. O que faz é verificar quando um usuário efetua login em uma máquina se eles executaram um script ou comando específico (como o que você teria) e, se não, executá-lo. Portanto, você só executará um script específico para um usuário uma vez em sua estação de trabalho. Achei isso perfeito para escrever no HKCU, porque você não precisa carregar cada seção, e apenas as contas nas quais as pessoas efetuam login são modificadas.
Não para me promover, mas escrevi um post sobre isso. A solução básica é a seguinte:
Adicione as seguintes entradas do Registro:
Version
é o número da versão que você deseja usar.Stubpath
é o comando que será executado. Todas as chamadas MSI, EXE e VBS parecem estar bem.@
é o que deve ser exibido quando o comando está sendo executado.Com esta solução, a linguagem de script é irrelevante. Você pode criar um arquivo VBScript, Powershell, Batch. Tudo o que permite escrever no HKCU como o usuário conectado. Usar
reg.exe
diretamente funciona bem também.O outro toque final opcional que você pode fazer é carregar e modificar o Hive do usuário padrão. Isso definiria o valor do registro para todos os novos usuários que fizerem logon pela primeira vez nesse sistema específico.
fonte
Você pode adicionar chaves de registro personalizadas, criando um arquivo adm personalizado e importando-o como um modelo para a seção Modelos Administrativos de um Objeto de Diretiva de Grupo. Em seguida, vincule esse GPO à sua UO. Existem documentos na MS sobre como fazer isso, ou você pode olhar para os arquivos adm que já existem no servidor (em algum lugar no Sysvol, eu acho).
Esse processo é chamado de "tatuar o registro" e significa que você está fora do controle da remoção da política de grupo, ou seja, as entradas de registro permanecerão mesmo se a política for removida. Você precisa criar uma chave de registro "invertida" e implantá-la (ou simplesmente excluí-la).
fonte