Embora pareça haver três opções disponíveis, uma das quais é realmente segura, parece haver apenas duas opções disponíveis que poderão afetar as máquinas que não estão ligadas no momento da mudança ou são móveis e não estavam na rede no momento da mudança. Nenhum dos dois parece ser uma opção segura. As três opções que eu conheço são:
- Scripts de inicialização com .vbs
- GPO usando Preferências de Diretiva de Grupo
- Script do PowerShell como uma tarefa agendada.
Rejeito a opção Powershell porque não sei como direcionar / iterar efetivamente e descartar máquinas já alteradas, todas as máquinas na rede e que impacto isso teria em sobrecarga desnecessária da rede, mesmo que seja provavelmente a melhor solução disponível já que a senha em si pode ser armazenada em um contêiner CipherSafe.NET (solução de terceiros) e a senha passada para o script na máquina de destino. Não verifiquei se o Powershell pode obter uma senha do Credential Manager de uma máquina Windows local para usar no script ou se é possível armazenar uma senha lá para uso com o script.
A opção de script .vbs é insegura porque a senha é armazenada em texto não criptografado no compartilhamento SYSVOL, disponível para qualquer máquina de domínio na rede. Qualquer pessoa que esteja procurando uma porta dos fundos e com um pouco do Google encontrará essa porta se persistir o suficiente.
A opção GPO também é insegura conforme observado nesta observação do MSDN: http://code.msdn.microsoft.com/Solution-for-management-of-ae44e789
Estou procurando uma solução de terceiros que acho que deveria estar disponível ou capaz de ser desenvolvida internamente com o conhecimento ou orientação corretos.