Jump to content

AD Berechtigungen von GPOs


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

zu einer AD 2008 R2 hätte ich folgende Fragen :

 

1. Wenn ich eine GPO auf einer OU (Kunde1-OU) erzwinge, wirken dann auch die nicht konfigurierten GPOs dieser KUNDE1-OU oder nur diejenigen, die konfiguriert (aktiviert/deaktiviert) sind im Vergleich zu den GPO Einstellungen einer übergeordneten OU (Kunden-OU)?

 

Domain

GPOs

             Kunden-OU

             GPOs

                                 KUNDE1-OU

                                 GPOs

 

 

2. Wenn einer User sich in einer OU befindet in der GPOs auf die Benutzer wirken und dann gleichzeitig Mitglied einer Gruppe ist, die sich in einer anderen OU befindet, auf die andere GPOs wirken...welche OU GPOs wirken dann unterm Strich?

 

Hoffe ich hab mich verständlich ausgedrückt.

Link zu diesem Kommentar

Hallo,

 

zu einer AD 2008 R2 hätte ich folgende Fragen :

 

1. Wenn ich eine GPO auf einer OU (Kunde1-OU) erzwinge, wirken dann auch die nicht konfigurierten GPOs dieser KUNDE1-OU oder nur diejenigen, die konfiguriert (aktiviert/deaktiviert) sind im Vergleich zu den GPO Einstellungen einer übergeordneten OU (Kunden-OU)?

 

Domain

GPOs

             Kunden-OU

             GPOs

                                 KUNDE1-OU

                                 GPOs

Wozu willst du auf der untersten Ebene etwas erzwingen? Darunter kommt ja nix mehr. ;) Wieder einer der das Prinzip noch nicht verinnerlicht hat? ;)

 

Bye

Norbert

 

PS: "Kein Vorrang" und "Erzwingen" sollte man genau lesen und verstehen, bevor man es einsetzt. Denn es funktioniert in den meisten Fällen ohne deren Verwendung logischer. ;)

bearbeitet von NorbertFe
Link zu diesem Kommentar
                   

Hallo Zusammen,

 

um vielleicht erstmal in die richtige Richtung zu Zeigen.

 

 

Domain
GPO1   diese GPO wirkt auf die OU "Domain" und auf alle unter-OUs
             Kunden-OU
             GPO2    diese GPO wirkt auf die OU "Kunden-OU" und auf alle unter-OUs, nicht aber auf die OU "Domain"
                                  KUNDE1-OU
                                 GPO3    diese GPO wirkt auf die OU "KUNDE1-OU" und auf alle unter-OUs wenn vorhanden, nicht aber auf die OU "Domain" und auch nicht auf "Kunden-OU"
 
 
 
Wir machen es hier bei uns wie folgt
Domain
default-domainpolicy GPO
            Niederlassung1
                       Computers
                        GPO1  
                       Groups
                       Users
                        GPO2
                       Contacts
           Niederlassung2
                       Computers
                        GPO3
                       Groups
                       Users
                        GPO4
                       Contacts
           Niederlassung3
                       Computers
                        GPO5
                       Groups
                       Users
                        GPO6
                       Contacts
 
usw.
Warum unterschiedliche GPOs pro Niederlassung? Weil unterschiedliche Sprachen und völlig andere Konfigurationen.
 
Vielleicht hilft Dir das ja deine Denkweise etwas zu lenken.
 
Gruß Martin
 
 
 
     
bearbeitet von MHenning
Link zu diesem Kommentar

Hallo,

 

@NorbertFe: "MHenning" wollte einfach aufzeigen, wie sich die GPOs auswirken. @MHenning: Das ist mir schon bewusst. Schliesslich machen wir das ja auch so seit 5 Jahren (-:    ; Dennoch danke!

@daabm : Ich denke nicht, dass der Term "Mandant" in eine AD passt. Das Konstrukt hat GPOs , die sich auf alle Kunden OUs beziehen und eben spezielle GPOs, die sich auf einzelne Kunden beziehen. Hierzu hilft eben MHennings Erläuterung, um das zu verstehen. 

 

@NilsK:

Erst mal danke für die Beantwortung der zweiten Frage. Also doch so simpel.

 

Nun zur ersten Frage: 

Naja, stelle dir wie schon oben beschrieben meine Domain vor:

 

Domain
GPOs
             Kunden-ALLGEMEIN-OU
             GPOs
                                 KUNDE1-OU ; Kunde2-OU ; Kunde3-OU
                                 GPOs              GPOs             GPOs
Nun hat die "Kunden-ALLGEMEIN-OU" -GPO die Einstellung Profilgröße zu beschränken und bsp. Systemsteuerung zu deaktivieren. Für einen Kunden (Beispiel Kunde3-OU) möchte ich die Profilgröße nicht beschränken und ändere das in der "Kunde3-OU"-GPO ab. Die Systemsteuerung Einstellung lasse ich bei dieser GPO aber unberührt (Nicht aktiviert) und erzwinge nun die "Kunde3-OU"-GPO. 
-> Welche Systemsteuerung Einstellung zieht nun für Kunde3-OU User? Hat er sie oder sie deaktiviert?
Mir geht es darum zu wissen, ob "erzwungene" GPOs auch die "nicht konfigurierten" Einstellungen der GPOs anwenden oder nur die "aktivierten" bzw. "deaktivierten" Einstellungen. 
bearbeitet von Rumak18
Link zu diesem Kommentar

Moin,

 

"nicht konfiguriert" heißt immer: Es gilt entweder der Wert eines vorher angewendeten GPOs oder der Grundzustand des Betriebssystems. Es wird an der zuletzt gesetzten Einstellung nichts geändert. Willst du einen bestimmten Zustand, dann musst du ihn ausdrücklich setzen.

 

In deinem Konstrukt willst du dir evtl. auch das Blocking noch mal ansehen.

 

Gruß, Nils

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...