Não vejo nada de errado com o que você fez para configurar o domínio. Parece que você precisa apenas de uma configuração básica, e é isso que você está executando agora.
Primeiro seu problema com os desenvolvedores:
O comportamento deles com acesso muito restrito é o AD funcionando como planejado. Por padrão, quando você entra em um domínio, o seguinte acontece com seus grupos de computadores locais:
- Domínio do AD & Grupos de administradores corporativos são adicionados ao grupo de administradores locais
- Os usuários do domínio do AD são adicionados ao grupo de usuários locais
Portanto, todos os seus usuários estão (corretamente) no grupo Usuários do Domínio e só têm acesso normal ao nível do usuário às estações de trabalho.
Tanto quanto uma solução. Isso fica um pouco difícil, especialmente quando se lida com acesso de baixo nível em um sistema Windows e pode depender de quando eles têm problemas. É quando eles tentam testar o programa? É quando eles tentam acessar certos arquivos na unidade durante o desenvolvimento?
Algumas possíveis soluções que posso pensar:
- Torne-os parte do grupo "Usuários avançados" em suas máquinas locais. Isso permitiria que eles tivessem um nível mais alto de acesso sem serem administradores completos
- Use o Process Explorer para descobrir em quais arquivos / diretórios eles estão sendo conectados e dar-lhes permissões para apenas esses itens
- Instale a estação de trabalho VMWare, e dê a eles uma imagem de base para que possam fazer uma cópia e depois removam a cópia depois de fazerem isso, sempre trabalhando na mesma imagem de base (inábil e provavelmente não muito possível, mas eu posso) Lembre-se se a estação de trabalho VMWare permite fazer instantâneos)
Agora, responda às suas perguntas. Eu vou levá-los um pouco fora de ordem, principalmente porque a resposta para 3 ou 4 deles é aprender a usar e amar a política de grupo. Política de Grupo IMHO é o aplicativo matador em uma rede Windows. Eu não vou me aprofundar muito sobre como definir essas coisas na política de grupo, pois isso é um pouco a ser alcançado para essa pergunta - mas, por favor, procure por este site, e faça perguntas, há muitas pessoas inteligentes e boas informações sobre a política de grupo aqui.
No que diz respeito ao WSUS, ele permitirá que você configure praticamente todos os aspectos de como o WSUS entrega atualizações para as máquinas. As autorizações reais para as correções são feitas através da interface do WSUS.
Para os mapeamentos de unidade, minha preferência pessoal é não usar a configuração em seu objeto de usuário do AD. Como você já descobriu, é muito inflexível. Você pode fazer uma das duas coisas, ambas com política de grupo:
- Configure um arquivo em lote que mapeie todas as unidades de usuários que você deseja mapear e coloque-as em
\<domain>\NETLOGON\<script_name>
e atribua-as como um script de logon na política de grupo. - Use as preferências de gerenciamento (peço desculpas, esqueço o nome exato fora da minha cabeça) nas políticas de usuário no GPO para definir as unidades mapeadas
Com as imagens do seu sistema eu iria em frente e usaria o rsync se você estiver confortável com ele DeltaCopy é um windows porta que é um pouco mais amigável do Windows. Eu ficaria longe de sincronizar brinquedo como eu achei que fosse muito lento em cópias grandes. Se você quiser outra opção, use robocopy ou richcopy e faça o script de uma tarefa agendada para copiar os arquivos durante cada noite.