Aunque parece haber tres opciones disponibles, una de las cuales es realmente segura, parece que solo hay dos opciones disponibles que podrán afectar a las máquinas que no están encendidas en el momento del cambio o son móviles y no estaban en la red en el momento del cambio Ninguno de los dos parece ser una opción segura. Las tres opciones que conozco son:
- Guiones de inicio con .vbs
- GPO que usa las preferencias de directiva de grupo
- Script de Powershell como una tarea programada.
Descarto la opción Powershell porque no sé cómo apuntar / iterar de manera efectiva, y descartar las máquinas que ya han cambiado, todas las máquinas en la red y el impacto que tendría en la sobrecarga innecesaria de la red, aunque probablemente sea la mejor solución disponible ya que la contraseña en sí misma se puede almacenar en un contenedor CipherSafe.NET (solución de terceros) y la contraseña se pasa al script a la máquina de destino. No he verificado si Powershell puede obtener una contraseña del Credential Manager de una máquina local de Windows para usar en el script o si es posible almacenar una contraseña allí para usar con el script.
La opción de script .vbs no es segura porque la contraseña se almacena en texto sin cifrar en el recurso compartido SYSVOL que está disponible para cualquier máquina de dominio en la red. Cualquiera que busque encontrar una puerta trasera y con un poco de Google encontrará esa puerta si es lo suficientemente persistente.
La opción GPO también es insegura como se señala en esta nota de MSDN: http://code.msdn.microsoft.com/Solution-for-management-of-ae44e789
Estoy buscando una solución que no sea de terceros y creo que debería estar disponible o ser capaz de desarrollarse internamente con el conocimiento u orientación adecuados.