Jump to content

GPO Reihenfolge


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Kleine Frage:

 

Ich weiß, das die GPOs in reihenfolge angewendet werden:

 

0. local

1. Standort

2. Domain

3. OU

 

sind dann innerhalb einer OU 2 GPUs wird dann die obere oder die untere GPO angewendet, ich hab im Buch gelesen, das die die eine höhere Priorität hat, aber welche iust das?

 

 

2. Frage:

 

 

wenn ich 2 GPOs mit Softwarebeschränkung mache, und in in der einen Office erlaubt ist

 

und in der 2. GPO nur Buchhaktungssoftware erlaubt ist

 

wird dann das kombiniert?

 

 

also sind dann in dieser OU beide erlaubt, oder nur die GPO, die eine höhere Priorität hat.

 

 

Herby

Link zu diesem Kommentar

soweit ich weis werden GPO's von unten nach oben abgearbeitet. also die erste gewinnt auch. wenn du GPMC installiert hast kannst du das unter gruppenrichtlinienvererbung ganz genau sehen. da stehen sie dann in umgekehrter reihenfolge.

 

man muss sich das so vorstellen: die unterste GPO wir zuerst hinzugefügt, dann wird immer weiter nach oben gegangen in der hirachie. bei L-S-D-OU werden also erst alle lokalen, dann alle standort dann alle domänen und dann alle OU GPO's hinzugefügt. damit gewinnt die GPO die am nächesten am objekt (also die OU) steht, ausser die vererbung wurde deaktivert oder eine bestimmte einstellung wird auf erzwingen gestellt.

 

eine ausnahme bildet hier die default domain policy. sie wird sozusagen immer zum schluss hinzugefügt und gewinnt immer bei konkurierenden einstellunge, sieht man mal wieder von einer erzwungenden GPO ab.

Link zu diesem Kommentar

Also, bei mehreren GPOs an einer OU werden die von unten nach oben abgearbeitet, das ist richtig. Damit wirkt im Konfliktfall die weiter oben.

 

Aber, wo hast du das her?!

eine ausnahme bildet hier die default domain policy. sie wird sozusagen immer zum schluss hinzugefügt und gewinnt immer bei konkurierenden einstellunge

 

Das ist total falsch. Die Default Domain Policy kommt immer da in der Reihenfolge, wo sie hingehört und kann von jeder später abgearbeiteten überschrieben werden. Ausnahme: alles was unter Kontorichtlinie steht, da wirken die Einstellungen auf AD-Konten nur, wenn es in einer Domänenrichtlinie steht (irgendeiner Domänerrichtlinie!)

 

 

grizzly999

Link zu diesem Kommentar

grizzly hat schon recht ich habe da leider einen kleinen wurm reingebracht. im grunde habe ich aber auch die richtige antwort gegeben indem ich gesagt habe um so näher am objekt um so höher die prio. aber die ausnahme war im grunde quatsch. daher behaupte ich nun (fast) das gegenteil.

 

die default domain policy ist ja im grunde die domänen policy und wirkt daher in der rangfolge L - S - D - OU.

 

aber im letzten satz von grizzly, seines ersten posts, hat er auch nicht ganz recht oder hat sich leider missverständlich ausgedrückt. im grunde habe ich sogar von ihm gelernt das sich das verhalten in W2K3 im grunde verändert hat, obgleicht es mit W2K auch schon ging, es aber so zu beantworten in der prüfung falsch gewesen wäre.

 

lange rede kurzer sinn. hier die details zu dieser einleitung: während MS noch während W2K (sozusagen) vorgeschrieben hat das man die kennwortrichtlinien ausschließlich in der DDP (DefaultDomainPolicy) abzubilden hat wird seit W2K3 empfohlen bzw. (sozusagen) vorgeschrieben die DDP überhaupt nicht mehr anzufassen und die kennwortrichtlinien in einer eigenen policy zu definieren. diese muss dann in der hierachie über die DDP gestellt und erzwungen werden (no override).

 

frag mich bitte aber nicht wie die prüfungsfrage heute aussieht, ich musste den AD test nicht noch mal neu machen für W2K3 :p

 

hier der entsprechende MS artikel zu meiner aussage:

 

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/strngpw.mspx

 

ich hoffe nun sind letztlich alle klarheiten beseitigt ;)

Link zu diesem Kommentar
@hirgelzwift

 

 

von unten nach oben oder doch von links nach rechts??

Such z.b. in der GPMC mal das Feld "Link Order" und klick drauf. :cool:

 

Deine Quellen würden mich auch interessieren

 

cu

blub

 

 

@blub: sei so nett und lies dir mal bitte den thread genau durch und zwar alle beiträge. wenn du dann auch noch bereit bist sachliche beiträge abzuliefern können wir gerne diskutieren, aber nicht auf diesem niveau. das ist doch deiner nicht würdig als expert member!?

Link zu diesem Kommentar

@grizley999

 

Nun, lag schon im Bett, und hab mir für die erstelung eines Posts über eine Stun de Zeit gelassen

 

 

 

Aber danke für die Antwort:

 

 

wie schaut es den nun eigentlich it den Software-Beschränkungds GPO aus: also Frage 2

 

wenn ich eine GPO habe, wo alles verbiten ist ausser Office

 

und eine 2. GPO wo alles verboten istausser Buchhaltungssoftware

 

 

ist dann unterm Strich alles verboten ausser Office UND Buchhaltung

 

oder Gewinnt dann eine GPO und es ist entweder das eine, oder das andere erlaubt?

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...