Jump to content

TrustedDomain - Nutzereinstellung durch Maschinendomain funktionieren nicht


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

wir haben unsere Clients letztens auf Windows 7 migriert. Gleichzeitig haben wir die alte vom IdentyManagement abgegrenzte Domain durch eine neue Domain ersetzt. Da wir von der Clientbetreuung aber nicht im IDManagement rumpfuschen sollen hat unser Server-Chef uns eine abgesetzte Domain zur Verfügung gestellt, welche mit einer "Nutzerdomain" getrustet ist. Die Nutzer liegen somit in einer anderen Domäne als die Rechner. Die Domänen vertrauen sich gegenseitig. Auf die Nutzerdomäne haben wir keinen Zugriff. Die Nutzer melden sich bei unseren Clients standardmäßig mit der userdomain an.

 

Da die Nutzerdomäne praktisch nicht angefasst werden soll (Vorgabe) mussten wir alle Richtlinien (z.B. RoamingProfiles) an den Rechnern festmachen. Dadurch haben wir leider ein paar Probleme bzw. bekomme ich einige Sachen einfach nicht zum laufen und weiß nicht genau wieso. Möglicherweise könnt ihr mir helfen.

 

Ein entpersonalisiertes Schema habe ich angehangen ...

 

1. Da die RoamingProfile-Regel am Rechner hängt versucht der Rechner auch für lokale Nutzer (Schulungsräume etc.) Profile auf dem Server zu speichern was in einem Fehler endet. Ich habe versucht in der Regel den Scope auf die Gruppe userdom.local\User zu legen, leider ohne Erfolg

2. Einige nutzerseitige Einstellungen (SharedFolder, Office-Einstellungen usw.) werden nicht angewendet. GPRESULT meldet dass die Richtlinien nicht angewendet werden aufgrund unbekannten Fehlers. Ich habe eine Richtlinie eingerichtet, welche Loopbackverarbeitung (Merge) einrichten sollte und der OU MainDepartment angehangen, gpresult meldet, dass die Richtlinie aktiv ist, aber die Nutzereinstellungen werden trotzdem nicht ausgeführt.

 

Könnt ihr mir bei der Fehlerbehebung helfen? Ich seh die Lösung leider grad nicht ...

 

post-24731-0-61110000-1407743835_thumb.jpg

 

Danke und Grüße

Link zu diesem Kommentar

(OT: Euer "Server-Chef" ist ein T****l - Territorialkriege in der eigenen Firma???)

 

http://gpsearch.azurewebsites.net/#320 hast Du aktiviert? Und SID-Filtering auf dem Trust ist deaktiviert?

 

Und warum hängt eine Roaming Profile Regel am Rechner? Das ist idealerweise eine Einstellung des User-Accounts... Wenn Du das per GPO machen willst (was nur auf Computerebene geht, richtig), dann kriegst Du für lokale User natürlich Fehler, also "warum gibt es die überhaupt"?

 

Zum Thema "Loopback Merge": http://support.microsoft.com/kb/953768 kennst Du?

Link zu diesem Kommentar

(OT: Euer "Server-Chef" ist ein T****l - Territorialkriege in der eigenen Firma???)

 

http://gpsearch.azurewebsites.net/#320 hast Du aktiviert? Und SID-Filtering auf dem Trust ist deaktiviert?

 

Und warum hängt eine Roaming Profile Regel am Rechner? Das ist idealerweise eine Einstellung des User-Accounts... Wenn Du das per GPO machen willst (was nur auf Computerebene geht, richtig), dann kriegst Du für lokale User natürlich Fehler, also "warum gibt es die überhaupt"?

 

Zum Thema "Loopback Merge": http://support.microsoft.com/kb/953768 kennst Du?

Hallo, Allow-Cross-Forest ist aktiviert für die Richtlinie. Wie kann ich SID-Filtering überprüfen?

Wir haben keinen Zugriff auf die Userdomain, daher können wir nur an den GPOs der Rechner wirken. Warum? Möglicherweise deine erste Zeile oder ernsthafte Sicherheitsbedenken ...

 

Den Artikel kenne ich. Ich habe unten mal die beiden Richtlinien angehangen. 

 

Meine Idee war es, die RoamingProfile-Richtlinie via Scope auf userdom.local\Users so einzuschränken dass die Richtlinie nur noch für Nutzer dieser Domain angewendet wird. Bin mir aber nicht sicher ob das so funktioniert. Wir vergewaltigen hier die Richtlinienmethodik schon sehr ...

 

Die fraglichen Richtlinien habe ich mal angehangen (hoffentlich genügend entpersonalisiert).

post-24731-0-27684000-1407827354_thumb.jpg

post-24731-0-76643800-1407827361_thumb.jpg

 

Danke und Grüße

Link zu diesem Kommentar
Meine Idee war es, die RoamingProfile-Richtlinie via Scope auf userdom.local\Users so einzuschränken dass die Richtlinie nur noch für Nutzer dieser Domain angewendet wird. Bin mir aber nicht sicher ob das so funktioniert. Wir vergewaltigen hier die Richtlinienmethodik schon sehr ...

 

Du kannst Computer-Richtlinien nicht auf User einschränken. Damit bist Du hier an einem "toten" Ende.

 

Ok, um ehrlich zu sein: Bei manchen geht das. Bei RUP nicht - das Profil muss geladen werden, bevor User-Einstellungen verarbeitet werden, deshalb kommst Du in diesem Sonderfall nicht weiter mit irgendwelchen Tricksereien per GPP Registry (die ja auch in HKLM schreiben können...).

Link zu diesem Kommentar

OK, danke. Könnte man dann aber Richtlinien zum Mappen von Laufwerken auf diese Weise einschränken? Die wären dann auch den Rechnern zugewiesen ...

 

Kann ich eine Gruppenrichtlinie einer Securitygroup zuweisen welche Nutzer der anderen Domain enthält? Bsp.: Ich erzeuge eine Gruppe "Abt1_Share" und weise ihr die Nutzer userdom.local\User1 und userdom.local\User2 zu und gebe der OU in welcher die Gruppe liegt eine Richtlinie. Wird diese dann auf die beiden Nutzer angewendet?

 

Grüße

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...