Если администратор не хочет работать

Как сисадмину не остаться без работы

И при этом не попасться

Если ты админ, тебе нечем заняться, и твоя компания не нуждается в тебе ежедневно, то тебя, возможно, сократят в ближайшее время за ненадобностью. В данной статье я собрал лучшие практики от системных администраторов, которые умеют обеспечить себя работой настолько, что компания не может прожить без них и дня. Эти практики позволяют даже строить целые ИТ-отделы, там, где тебе было нечем заняться. Применять их или нет – остается на твое усмотрение:

1. Решай любые проблемы пользователей

Поставить любимую заставку на компьютер? Наклеить пленочку на мобильный телефон? Сверить два договора в ворде за юриста? Подрисовать бланк организации? «Посмотреть» домашний ноутбук? Делать работу за сотрудников компании и делать для них то, что не нужно компании – надежный способ заслужить любовь пользователей и получить больше работы. Можно даже дополнительных специалистов нанять в ИТ-отдел для этого – любая прихоть компании за ее деньги.

2. Ручная работа – всегда в цене

Если устанавливать операционную систему и приложения на рабочее место пользователя за одно нажатие клавиши и 15 минут, то у сотрудников компании может сложиться впечатление, что работенка у админа непыльная. По этой причине исключай автоматизацию в работе с пользователями: операционные системы ставь с диска вводом ключа лицензии вручную, байтик за байтиком ставь приложения, каждый раз ищи драйверы для принтеров в интернете и выполняй ювелирную настройку систем. Обновить платформу 1С на компьютерах – это вообще задача на неделю, а не на два клика мышью.

3. Не трать деньги компании на ненужные причиндалы

Дополнительный блок питания в сервер, диск горячей замены, стекируемый коммутатор, розетки и патч-панели для организации сети – именно на них ты можешь сэкономить денег компании, и именно благодаря их отсутствию руководство узнает, что сбои в ИТ не такая уж и редкость и системный администратор должен быть всегда рядом «на всякий случай».

4. Больше свободы для пользователей

Отсутствие ограничений на запуск неизвестных приложений, права локальных администраторов на компьютерах, антивирус, подконтрольный пользователю – это то, что позволяет чувствовать пользователям себя как дома и это то, что создает работу сисадмину. То пользователи вирус занесут на компьютер, то с корня диска C удалят «лишние» файлы, то компьютер тормозит из-за количества наставленных «ускорителей интернета». Ничего не поделаешь – за свободу можно и заплатить, наняв дополнительно парочку технических специалистов.

5. Приобретай только брендовые сервера

Именно на сервере хранятся данные компании, и от его качества зависит их сохранность. Если же у компании не хватает денег на покупку брендового сервера, то можно сэкономить на коммутаторах, кабельной сети и пользовательских компьютерах – их работу ты обеспечишь своими усилиями. И неважно, что за эти деньги можно было взять два сервера попроще и обновить все остальное – сохранность данных не терпит сослагательного наклонения, а для всего остального есть системный администратор.

6. Внедряй системы, которые нужны компании сейчас

Если компании нужна просто почта, то ее можно развернуть на бесплатном или платном почтовом хостинге. Когда компании потребуется, чтобы письма клиентов всегда доставлялись, а увольняемый сотрудник не мог уничтожить свою переписку бесследно, можно будет развернуть в компании свой простенький почтовый сервер. Когда же компании потребуется чуть больше, чем просто почта, можно будет перейти на «тот самый» почтовый сервер. В итоге почта в компании одна, а у сисадмина три внедрения и две миграции. Поступая также и с другими системами, сисадмин точно не оставит себя без работы.

7. Делай работу быстро

Тратить рабочее время на планирование – это слишком затратно для компании и затягивает сроки проведения работ. Любую систему можно внедрить/модернизировать на раз-два, а все мелкие недочеты быстренько устранить за пару-тройку дней или даже еще быстрее, если будут помощники.

8. Полагайся на рекламу и маркетинг

Если решение уже «выбрали тысячи организаций во всем мире», то этого достаточно, чтобы внедрить его в компании без изучения технических деталей, спецификаций и тестового развертывания. Если же решение окажется в итоге не столь хорошим, как это анонсировали, то для поддержания его в рабочем состоянии можно будет нанять и отдельного специалиста – ведь тысячи организаций во всем мире предпочли сделать именно так.

9. Меняй оборудование только когда его уже нельзя починить

Чем дольше работают старые компьютеры в компании, тем больше денег компания экономит на покупке новых и тем больше у админов работы. Можно даже нанять отдельного специалиста для ремонта старой техники, чтобы еще сильнее экономить деньги компании. Ну а о том, чтобы офис хотя бы день прожил без сисадмина даже и речи не идет – проблемы на каждый день гарантированы.

Читайте также:  Почему не работает сберкидс у ребенка
10. Создавай собственные разработки

Если компания не может позволить себе покупку какого-то решения, то для этого есть сисадмин, который может собрать почти такую же систему, но дешевле. Да, возможно у собранного админом решения будет парочка небольших недочетов, которые будут требовать регулярного обслуживания, но это же лучше, чем если бы компания потратила кучу денег на «то самое» решение. Конечно, никто кроме тебя в данной системе не разберётся, но это уже мелочи – ведь и без этого уволить тебя уже будет непросто.

Если следовать перечисленным выше советам, то можно полностью занять одного ИТ-специалиста поддержкой 20-30 пользователей, а при размерах инфраструктуры в 100-150 пользователей уже создать свой ИТ-отдел на 5-6 человек. Если же вы в одиночку обслуживаете 50-60 пользователей и вас хотят сократить в связи с тем, что «в компании задач по обслуживанию на один день в неделю» – покажите эту статью руководству, и пусть они решат, хотят ли они, чтобы новый админ был всегда занят работой или нет.

Источник

Откровения системного администратора

Крым, Россия

Почему увольняются системные администраторы.

Добро пожаловать на блог системного администратора.

Интересно, а кто-то задумывался, почему иногда системные администраторы сами берут и увольняются? Именно СисАдмины, потому как я пишу про свою специальность. Про свою, Вы можете и сами написать.

Редкое руководство понимает, чем занимается компьютерщик. Большинство руководителей вообще не представляют, что это за специальность. Чтобы оправдать свои затраты на работника, стараются еще повесить дополнительные задачи, не свойственные системному администратору. Результат будет плачевный, каждый должен делать СВОЮ работу, только тогда ее можно сделать хорошо.

Можно выделить основные мотивы увольнения, их не так много:

  1. Маленькая зарплата, которая не повышается.
  2. Нет перспективы роста и развития. Все настроено и работает, менять что-либо никто не собирается, а хочется большего.
  3. Несовместимость с руководством. Когда нет понимания и работать становится невыносимо сложно.
  4. Изначально работа рассматривалась, как временная, для повышения квалификации (опыт для резюме) и перехода в более серьезные компании.
  5. Появилось предложение, от которого не возможно отказаться.

С первым пунктом все просто и ясно. Работа системного администратора не заметна со стороны и поводов к повышению зарплаты не видно. Когда все работает нормально, некоторые руководители задумываются, а нужен ли вообще СисАдмин. Если не хотите, что бы вас заменили приходящим системным администратором, надо делать так, чтобы работу было заметно. Но если зарплату не собираются повышать, проще забить на работу и заняться размещением резюме в интернете. Ничто так не понижает работоспособность, как маленькая зарплата.

Не меньше угнетает и полное однообразие работы. Когда вокруг ничего не меняется, годами занимаешься одним и тем же. Попытки внедрения нового, встречают активное противостояние персонала и как результат, решение руководства, что если все работает, менять и усложнять жизнь другим не нужно. Зачем бухгалтеру или менеджеру новые фишки, которые в каком-то далеком для него будущем облегчат работу? Сейчас хорошо и ладно, да и некогда заниматься всякой фигней. Людям, работающим за зарплату меньше мотивов увеличивать производительность своего труда. Не известно, когда это оценят финансово, тогда зачем что-то сейчас делать.

Жизнь вокруг движется, многое меняется, ты же сидишь и деградируешь в этом болоте. Поменять место работы на более интересное, самый логичный выход. Ни одно начальство не оценит, если ты будешь заниматься еще и чужими проектами на их рабочем месте.

Несовместимость с руководством, это самое неприятное. К счастью и не очень долгое. Зачем работать в фирме, если ты не понимаешь, что хочет от тебя руководство? А директор, просто не умеет и не хочет конкретно ставить цели и задачи. Это бывает в тех случаях, когда в компьютерных дебрях ничего не понятно, но статус директора требовать выполнения, а не советы подчиненных слушать. Системный администратор в большей части исполнитель. Зачем угадывать чужие мысли и тратить свои нервы? Хотя, может это оправдано финансово? Эта тема обширная, напишу потом отдельную статью.

Проще всего студентам и начинающим компьютерщикам. В начале карьерной лестницы зарплата не так важна, как опыт. Тебе платят деньги за то, что ты изучаешь и разбираешься на реальных примерах. Учишься общаться с пользователями и руководством. К тебе минимум претензий, потому как работаешь за еду и что-то в итоге делаешь. Максимум раз в год нужно менять работу, чтобы через некоторое время в резюме набрать солидный послужной список. Через некоторое время нужно идти в крупные компании и лучше помощником сисадмина. Появляется перспектива карьерного роста.

Последний пункт, предложение, от которого трудно отказаться, бывает крайне редко. Хотя я лично знаком с человеком. Он программист и ему предложили действительно прекрасный вариант, от которого не отказываются. Хочу пожелать, чтобы у всех были такие предложения!

Интересно, а существует ли идеальная фирма, и какой она должна при этом быть? Руководство слушает рекомендации и внедряет предложенные системным администратором проекты. В фирме новое оборудование, грамотный персонал, для обучения которого находится время и средства. Дружный коллектив. Если задерживаешься на работе, это оплачивается. Премии за отсутствие сбоев в течении квартала (например)… Продолжить список можно в комментариях.

Читайте также:  Телевизор thomson scenium как настроить каналы

Похожие записи:
  1. Есть такая профессия — системный администратор.
  2. Почему более опытный компьютерщик, дает менее конкретные ответы.
  3. Шаман-сисадмин снимет порчу с вашего ноутбука, вернет любимый интернет, прогонит злых смс-духов с экрана монитора.
  4. Нанять сисадмина или заключить договор на обслуживание компьютеров с фирмой
  5. День системного администратора, 27 июня 2012 года!

Источник

[Конспект админа] Что делать, если программа хочет прав администратора, а вы нет

К сожалению, в работе сисадмина нет-нет да и приходится разрешать пользователям запускать всякий софт с админскими правами. Чаще всего это какие-нибудь странные китайские программы для работы с оборудованием. Но бывают и другие ситуации вроде небезызвестного bnk.exe.

Выдавать пользователю права администратора, чтобы решить проблему быстро и просто, противоречит нормам инфобезопасности. Можно, конечно, дать ему отдельный компьютер и поместить в изолированную сеть, но — это дорого и вообще…

Попробуем разобрать решения, которые позволят и программу запустить, и безопасника с финансистом не обозлить.

Ну, и зачем тебе права?

Программа может запрашивать права администратора условно в двух случаях:

  1. Когда хочет получить доступ туда, куда «простым смертным» нельзя: например, создавать файлы в системных каталогах.
  2. Когда программу скомпилировали со специальным флагом «Требовать права администратора».

С первым случаем все понятно: берем в руки замечательную программу Марка Руссиновича Process Monitor, смотрим, что происходит, и куда программа пытается залезть:

Куда это лезет этот 7Zip?

И по результатам исследования выдаем права пользователю на нужный каталог или ветку реестра.

Сложнее, если случай клинический, и так просто выдать права не получится: например, программа требует сильного вмешательства в работу системы вроде установки драйверов. Тогда придется придумывать всякий колхоз, про который речь пойдет в последнем разделе статьи. Пока подробнее освещу второй случай — когда стоит флажок.

Если сильно упростить, то в специальном манифесте программы (к слову, установщики — это тоже программы) могут быть три варианта запуска:

  • asInvoker. Программа запускается с теми же правами, что и породивший ее процесс (как правило, это explorer.exe c правами пользователя);
  • highestAvailable. Программа попросит максимально доступные пользователю права (у администратора появится окно с запросом повышения UAC, у пользователя — нет);
  • requireAdministrator. Программа будет требовать права администратора в любом случае.

Если разработчик твердо решил требовать права администратора, даже если они не нужны, то обойти это можно малой кровью.

Нет, не будет тебе прав

В системе Windows, начиная с Vista, появилась служба UAC, которая помимо прочего отвечает за запросы программ на повышение прав. Не все программы «переваривали» работу с этой службой. Поэтому в системе был доработан механизм совместимости приложений, позволяющий прямо задать программе ее поведение — запрашивать права или нет.

Простейшим вариантом работы с этим механизмом будет использование переменных среды.

Рассмотрим пример с редактором реестра. Действительно, запуская regedit.exe под администратором, мы получаем запрос на повышение прав:

Запрос повышение прав.

Если же мы запустим редактор реестра из консоли, предварительно поменяв значение переменной среды __COMPAT_LAYER на:

То запроса UAC не будет, как и административных прав у приложения:

Бесправный редактор реестра.

Этим можно пользоваться, запуская программы батниками или добавляя контекстное меню через реестр. Подробнее читайте в материале How to Run Program without Admin Privileges and to Bypass UAC Prompt?

С конкретным примером такой неприятной программы можно столкнуться при загрузке классификаторов банков из 1С с сайта РБК по ссылке http://cbrates.rbc.ru/bnk/bnk.exe. Если обновление классификаторов отдается на откуп самим пользователям и нет возможности поменять загрузку на bnk.zip (а современные 1С это поддерживают), то приходится придумывать костыли. Ведь bnk.exe — самораспаковывающийся архив, в котором зачем-то прописано «Требовать права администратора».

Поскольку ярлычками тут обойтись не выйдет, ведь 1С сама скачивает файл и запускает его, то придется применять тяжелую артиллерию — Microsoft Application Compatibility Toolkit.

Документация к ПО, как обычно, доступна на официальном сайте, загрузить можно как часть Windows Assessment and Deployment Kit. Сам процесс решения проблемы несложен.

Необходимо поставить утилиту, запустить Compatibility Administrator и создать Application Fix в новой или имеющейся базе данных:

Создаем исправление приложения.

Имя и издатель значения не имеют. Имеет значение только расположение файла — тут нужно указать реальный проблемный bnk.exe (где он будет лежать на самом деле — не важно).

Далее необходимо в списке исправлений выбрать RunAsInvoker.

Выбираем нужный фикс.

Все остальное оставляем по умолчанию, сохраняем базу данных. Должно получиться примерно так:

Созданный фикс для bnk.exe.

После этого достаточно будет установить базу данных, щелкнув по ней правой кнопкой и выбрав Install. Теперь пользователи смогут сами грузить классификаторы банков.

Все становится хуже, если приложению действительно нужны права админа. Тогда добавление прав на системные объекты и исправления не помогают.

Ну ладно, держи права

Казалось бы, самым очевидным решением для запуска нашего странного ПО выглядит использование встроенной утилиты Runas. Документация доступна на сайте Microsoft.

Читайте также:  Как настроить карманный микроскоп

Ну, посмотрим, что из этого выйдет.

Действительно, RunAs запустит 7zip с правами учетной записи «Администратор», спросит пароль и запомнит его. Потом ярлык с такой строкой запуска будет запускать 7zip под Администратором без вопросов.

)

Есть один существенный недостаток: пароль запоминается на уровне системы, и теперь, используя команду Runas, можно будет запускать абсолютно любую программу. Это мало чем отличается от прямого предоставления админских прав сотрудникам, так что использовать это решение не стоит.

Зато runas может быть полезен, когда сотрудник знает пароль администратора, но работает под ограниченной учетной записью (по идее так должен делать каждый системный администратор).

Если мы начали с консольных команд, то перейдем к более высокоуровневым скриптам. Интересное решение было предложено в статье «Планктонная Windows», где упомянутый выше Runas обвязывался js-скриптом и пропускался через обфускатор. У решения есть и очевидный минус — скрипт можно раскодировать.

Чуть более интересным методом в 2к20 являются возможности PowerShell и его работа с паролями. Подробнее можно почитать в материале «Защита и шифрование паролей в скриптах PowerShell».

Если вкратце: в PS работа с паролями производится через специальный тип данных SecureString и объект PSCredential. Например, можно ввести пароль интерактивно:

Затем сохранить пароль в зашифрованном виде в файл:

И теперь использовать этот файл для неинтерактивной работы:

К сожалению, файл этот можно использовать только на том ПК, на котором его создали. Чтобы этого избежать, можно сделать отдельный ключ шифрования. Например так:

Теперь при помощи этого ключа пароль можно зашифровать:

К сожалению, с безопасностью дела обстоят так же печально: утащить пароль не составляет трудностей, если есть доступ к файлу с ключом шифрования и зашифрованным паролем. Да, можно добавить обфускации и скомпилировать скрипт в .exe вместе с нужными файлами. Но нужно понимать, что это — полумеры.

В свое время я использовал для решения подобных задач свой любимый AutoIt, где компилировал скрипт с командой RunAs и радовался… До тех пор, пока не узнал, что AutoIt (особенно старых версий) декомпилируется на раз-два.

Другим интересным вариантом может быть применение назначенных заданий — если создать назначенное задание от админского аккаунта, пользователю для работы будет достаточно его запуска. К сожалению, для интерактивной работы с приложением это решение не подходит.

На свете существует несколько сторонних решений, призванных решить задачу. Остановлюсь на парочке из них.

Пожалуй, одна из самых известных утилит — это AdmiLink, разработанная Алексеем Курякиным для нужд ядерной физики. Программа и принципы ее работы описаны на официальном сайте. Я, как обычно, позволю себе более краткое описание.

Программа состоит из трех модулей. AdmiLink — это графическое окно, где можно создать ярлык на нужное приложение (в принципе, в ряде случаев достаточно только его).

Основное окно программы.

Помимо непосредственно создания ярлыка (и да, запрос UAC тоже можно подавлять), есть и дополнительные функции вроде калькулятора, терминала и удобных настроек политик безопасности. Со всеми возможностями программы читателю предлагается разобраться самостоятельно.

Второй модуль называется AdmiRun и представляет из себя консольную утилиту. Она умеет запускать приложения от имени администратора, получив в качестве одного из параметров строку, созданную через AdmiLink. В строке шифруется имя пользователя и пароль, при этом участвует и путь к программе.

На первый взгляд все выглядит безопасно, но, к сожалению, код программ закрыт, и насколько можно доверять разработчику — вопрос.

Третий модуль — AdmiLaunch — отвечает за запуск окон в разных режимах, и он используется для запуска AdmiRun, если создавать ярлык через AdmiLink.

В целом, решение проверено годами и поколениями отечественных системных администраторов. Но добавлю и альтернативу из-за рубежа.

RunAsRob — довольно интересное ПО за авторством немецкого разработчика Оливера Хессинга (Oliver Hessing). В отличие от AdmiLink, ПО устанавливается как служба, запускаемая под привилегированной учетной записью (администратора или системы). Как следствие, подготовленный ярлык обращается к службе, которая уже в свою очередь запускает заданное ПО.

Особенность программы в том, что есть возможность авторизовать не только программы, но и папки (включая сетевые). А хранение настроек в реестре позволило добавить шаблоны групповых политик, примерно как мы писали в статье «Погружение в шаблоны и приручение GPO Windows». Благодаря этому при необходимости настройки можно применять прямо из Active Directory.

Основное окно программы.

Программа богато документирована на официальном сайте.

У этого автора есть еще и программа RunAsSpc, позволяющая запускать исполняемые файлы под правами другого пользователя, передавая учетные данные через зашифрованный файл.

Мне остается только добавить, что это ПО бесплатно только для личного использования.

Но учтите, что из программы, запущенной под административными правами, можно натворить бед. Например, запустить привилегированную командную консоль через диалог Файл — Открыть.

Запускаем cmd.exe прямо из редактора реестра.

Немного защититься помогут политики запрета контекстного меню и прочих диспетчеров задач, часть из которых может настроить AdmiLink. Но в любом случае следует быть осторожным.

А вам приходилось городить странные костыли? Предлагаю делиться историями в комментариях.

Источник

Оцените статью