Jump to content

Win2kSrv Prob mit Gruppenrichtlinien


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Ähmm, das habe ich doch schon geschrieben, wie es geht. Dein Problem ist, wie in #1 beschrieben, dass Deine User die Richtlinie zugewiesen bekommen, egal ob sie sich lokal an dem Client anmelden oder ob sie sich am Terminalserver via RDP anmelden.

Du erzeugst Dir in der Default Domain Controllers OU (und nirgendwo anders) ein GPO, in dem Du die Loopbackverarbeitung (Ersetzen) konfigurierst. In diesem GPO schränkst Du im Benutzerbereich die User ein. In der Sicherheitsfilterung definierst Du die Gruppe, die dieses GPO lesen und übernehmen darf und ebenso die Gruppe, der die Übernahme und das Lesen verweigert wird (üblicherweise die Domänenadmins).In dieser OU befinden sich nur die Computerobjekte der Domänencontroller, also werden normalerweise nur die Computereinstellungen eines GPOs auf die Computerobjekte angewendet, die sich in dieser OU befinden. Durch die Loopbackeinstellung legst Du fest, dass auch Usereinstellungen des GPOs verarbeitet werden, obwohl sich gar keine User in dieser OU befinden.

Da sich Deine User im Container Users befinden und man dort keine Richtlinien definieren kann, brauchst Du da nichts weiter machen. Auf Domänen- und Standortebene dagegen könnte man eine Richtlinie linken, die auf die User angewendet wird, während sie sich am PC anmelden. Schau noch mal nach, ob Du dort irgendwas gelinkt hast.

Eine weitere Möglichkeit wäre, via GPRESULT (Ressourcekit) zu überprüfen, aus welcher Richtlinie die Einstellungen kommen.

Ich hoffe, wir reden jetzt nicht aneinander vorbei ... ;)

Link zu diesem Kommentar

Aaaaalso :D

 

hab das ganze nochmal nach deinem Schema erstellt... Problem besteht allerdings weiterhin. scheinbar wird die Richtlinie nicht angewannt, zumindest laut gpresult:

The computer received "Registry" settings from these GPOs:

       Richtlinien der lokalen Gruppe
       Default Domain Policy


===============================================================
The computer received "Security" settings from these GPOs:

       Richtlinien der lokalen Gruppe
       Default Domain Policy
       Default Domain Controllers Policy


===============================================================
The computer received "EFS recovery" settings from these GPOs:

       Richtlinien der lokalen Gruppe
       Default Domain Policy

 

Meine Einstellungen: siehe Anhang

post-23055-13567389323503_thumb.jpg

post-23055-13567389323703_thumb.jpg

post-23055-13567389323903_thumb.jpg

Link zu diesem Kommentar
ja die anhänge warten noch auf ihre Freischaltung, seh ich grad :D

 

ich hab meiner eigenen Sicherheitsgruppe TerminalServer User Lesen + Richtlinie übernehmen gegeben, Domänen Admins und authentifizierte Benutzer hab ich Richtlinie verweigern eingestellt

 

Und was ist mit den Domänencontrollern, die den Computerteil der Richtlinie verarbeiten sollen ? In den Authentifizierten Benutzern sind auch die Computer enthalten. Im Übrigen kommt ein Verweigern vor einem Erlauben, da der User Mitglied beider Gruppen ist, wird der Zugriff auf das GPO verweigert, genau wie den DCs.

Mache es erstmal einfach, schmeiss die Authentifizierten Benutzer raus und füge die Domänencontroller zu und gebe ihnen die Berechtigung Lesen und Gruppenrichtlinie übernehmen ...

Link zu diesem Kommentar

Morgäään...

 

jo also der DC fehlte wirklich da in der Liste... jetzt funktioniert das wirklich, anscheinend habe ich da ein Verständnisproblem was die Richtlinien angeht. hatte nie in Betracht gezogen, dass der DC noch mit rein muss :rolleyes:

 

Also zu diesem Problem erstmal vielen Dank für die Hilfe :)

 

Allerdings brachte das ganze jetzt ein kleines neues Problem mit sich...

Die Anmeldung an der Domäne (nicht am TS) dauert jetzt ca 5 Minuten, am längsten ist er mit dem Laden der Einstellungen beschäftigt.

 

Gruß Björn

Link zu diesem Kommentar

hat doch auch nichts mit der Aktualisierung zu tun... Problem war, ich musste mit dem Rechner wo der Server über vmware drauf lief ins internert, somit kurz ins netzwerk und da stimmte dann der primäre dnsserver nicht mehr ganz... habe nun alles wieder getrennt ,die dnseinträge geflusht und aktualisiert und nun geht es wieder ;)

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...