Jump to content

EFS Domänenweit über Gruppenrichtlinie deaktivieren


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo!

 

Wir möchten in unserer W2k Domäne domänenweit die Verwendung von EFS verhindern (lokal und über Netzlaufwerke).

 

Lt. Microsoft funktioniert das, wenn man in der Default Domain Policy unter Computerkonfiguration - Sicherheitseinstellungen - Richtlinien öffentlicher Schlüssel die Richtlinie "Agenten für die Wiederherstellung verschlüsselter Daten" löscht.

 

Siehe hierzu auch diesen Artikel:

 

http://support.microsoft.com/default.aspx?scid=kb;en-us;222022

 

Wie schaut das aber nun aus, wenn man irgendwann wieder mal EFS verwenden können möchte? Die Richtlinie ist ja dann weg! Lässt sich die irgendwie exportieren?

Oder gibt es eine andere "leichtere" Möglichkeit EFS domänenweit zu deaktivieren ?

Link zu diesem Kommentar

Danke!

 

Ich habe es nun so gemacht, dass ich nicht die ganze Richtlinie gelöscht habe, sondern nur das Zertifikat des Wiederherstellungsagenten.

Das funzt! Die User bekommen nun eine Meldung, dass nicht Verschlüsselt werden kann, weil kein Wiederherstellungsagent definiert ist.

 

Bei der Aktion, fragt mich nicht wie, ist mir aber leider an Malheur passiert!

Ich hab ausversehen das Sicherheitstemplate für den Basic Server (basicsv.inf) auf dem ersten DC der Domäne ausgeführt.

 

Danach ging auf den Clients einiges nicht mehr. Viele NTFS- und Registryrechte waren verändert, Diensteinstellungen anders usw.

Hab es leider nicht sofort gemerkt, erst nachdem erste User Probs bekamen, da war dann die Richtline schon auf vielen Clients ausgeführt :(!

 

Hab dann die Änderungen per Hand in der Policy rückgängig gemacht und auf den Clients die schlimmsten Sachen über NetInstall repariert.....****e Sache!

 

Wirkt sich diese Richtlinie eigentlich auch auf die Mitgliedsserver aus?

Link zu diesem Kommentar
Original geschrieben von grizzly999

sofern du die inf-Datei lokal auf dem DC eingespielt hast, und nicht z.b. in einer Domänen- oder OU-Richtlinie.

grizzly999

 

Doch :(, genau das!

In der "Default Domain Policy", auf oberster Ebene!

 

Heißt das dann, alle DC und alle Mitgliedsserver wären auch betroffen (Clients sind es ja, wie ich an den Probs schon gemerkt habe).

Wenn ja, geht mir dann gleich die ganze Domäne flöten......?

Link zu diesem Kommentar
Heißt das dann, alle DC und alle Mitgliedsserver wären auch betroffen

Jaain. Zunächst betreffen die Einstellungen alle Computer (W2k/XP/W2k3) in der Domäne, egal welche Funktion sie haben, es sei denn, eine Richtlinie an einer OU würde an irgend einer Stelle andere, konkurrierende Einstellungen setzen, dann haben jene Vorang.

 

Aber: die Domäne geht dir deshalb nicht flöten. Es werden halt die Einstellungen -vornehmlich Sicherheitseinstellungen - aus der Basicsrv.inf auf die Rechner gegeben.

Die

 

grizzly999

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...