6147
Jun 07, 2005, updated at Oct 12, 2007 (UTC)
15080
8
0
GPO für Benutzer am Terminal Server
Gruppenrichtlinie nur anwenden wenn sich eine Benutzergruppe an einem Terminal Server anmeldet.
Wir hatten früher eine NT Domäne und für den Logon an unseren Terminal Server pro Benutzer einen separaten Login erstellt, der ein anderes Logon-Script ausführte als der normale Login.
Jetzt haben wir auf AD umgestellt und wollen der Einfachheit halber für TS Login und normalen Login den selben Benutzer verwenden. Für den Terminal Server wollen wir noch eine Gruppenrichtlinie haben, die die Desktopsymbole ausblendet und Das Startmenü beschränkt.
Wie das geht wüsst ich noch aber wie muss ich die Gruppenrichtlinie verknüpfen, damit sie nur dann Zutrifft, wenn diese bestimmte Benutzergruppe sich genau an diesem Server anmeldet.
Also folgendermassen:
Benutzer Mustermann an lokalem Desktop -> Gruppenrichlinien gelten nicht
Benutzer Mustermann an Server01 -> Gruppenrichtlinie 1 wird berücksichtigt
Benutzer Mustermann an Server02 -> Gruppenrichtlinie 2 wird berücksichtigt
Administrator an Server01 oder 02 -> Gruppenrichlinien gelten nicht
So in etwa. Wie mach ich das?
Jetzt haben wir auf AD umgestellt und wollen der Einfachheit halber für TS Login und normalen Login den selben Benutzer verwenden. Für den Terminal Server wollen wir noch eine Gruppenrichtlinie haben, die die Desktopsymbole ausblendet und Das Startmenü beschränkt.
Wie das geht wüsst ich noch aber wie muss ich die Gruppenrichtlinie verknüpfen, damit sie nur dann Zutrifft, wenn diese bestimmte Benutzergruppe sich genau an diesem Server anmeldet.
Also folgendermassen:
Benutzer Mustermann an lokalem Desktop -> Gruppenrichlinien gelten nicht
Benutzer Mustermann an Server01 -> Gruppenrichtlinie 1 wird berücksichtigt
Benutzer Mustermann an Server02 -> Gruppenrichtlinie 2 wird berücksichtigt
Administrator an Server01 oder 02 -> Gruppenrichlinien gelten nicht
So in etwa. Wie mach ich das?
Please also mark the comments that contributed to the solution of the article
Content-Key: 11584
Url: https://administrator.de/contentid/11584
Printed on: April 19, 2024 at 16:04 o'clock
8 Comments
Latest comment
Ich denke ich weiss was du meinst.
Schon mal versucht die Policies auf der OU zu linken, wo die Hardware drinnen ist??
Also eine eigene OU für die TerminalServer wo du die Policies linkst, und eine OU für die Workstations wo du keine (oder andere) Policies linkst.
So in der Art müsste es funktionieren.
Hoff ich halt.
Schon mal versucht die Policies auf der OU zu linken, wo die Hardware drinnen ist??
Also eine eigene OU für die TerminalServer wo du die Policies linkst, und eine OU für die Workstations wo du keine (oder andere) Policies linkst.
So in der Art müsste es funktionieren.
Hoff ich halt.
Hm, könntest du auch wieder recht haben.
Les dich evtl. mal bei http://www.gruppenrichtlinien.de ein wenig ein.
Würd dir gerne genauere Hilfe geben - aber vielleicht hilft dir ja auch der LINK.
Les dich evtl. mal bei http://www.gruppenrichtlinien.de ein wenig ein.
Würd dir gerne genauere Hilfe geben - aber vielleicht hilft dir ja auch der LINK.
Ups, das mit dem Admin hatte ich gar nicht mehr gelesen.
Am besten legst du dir eine Gruppe im AD an, die nennst du z.B. NoPolicy.
Da schmeisst du den Admin rein und ggf noch andere wenn es mal nötig sein sollte. In den Gruppenrichtlinien stellst du dann ein, das sie die Richtlinie nicht ünernehmen sollen.
Der Trick mit dem lesen ist nur in Umgebungen ohne AD notwendig.
Am besten legst du dir eine Gruppe im AD an, die nennst du z.B. NoPolicy.
Da schmeisst du den Admin rein und ggf noch andere wenn es mal nötig sein sollte. In den Gruppenrichtlinien stellst du dann ein, das sie die Richtlinie nicht ünernehmen sollen.
Der Trick mit dem lesen ist nur in Umgebungen ohne AD notwendig.
dem admin die leserechte entziehen ist bestimmt nicht die beste lösung, auch wenns funktioniert...
die gruppe 'authentifizierte benutzer' hat bestimmt die berechtigung 'richtlinie übernehmen'. da ist der admin mitglied.
besser ist es 'authentifizierte benutzer' durch eine andere gruppe zu ersetzen, wo der admin nicht mitglied ist.
dann hast das problem ebenfalls gelöst...
die gruppe 'authentifizierte benutzer' hat bestimmt die berechtigung 'richtlinie übernehmen'. da ist der admin mitglied.
besser ist es 'authentifizierte benutzer' durch eine andere gruppe zu ersetzen, wo der admin nicht mitglied ist.
dann hast das problem ebenfalls gelöst...