ну как... я считаю, что это нормальный подход - общая политика на устройствах, а дальше в зависимости от проекта. Если все через цитрикс, ты работаешь юзером и и дальше только удаленная машина клиента
если клиент строже, просто тонкий клиент дает
если не строже, дает впн и дальше он ССЗБ