terencehill
Goto Top

Gruppenrichtlinie wirkt erst beim 2. Login

Hallo zusammen,

es geht um folgendes. Wir setzen hier Windows 2003 Server ein als Domain Controller um jetzt die erweiterten Gruppenrichtlinien für Vista nutzen zu können, konfiguriere ich diese auf einem Vista System.

Ich habe nun eine Gruppenrichtlinie erstellt, die bestimmten Usern Adminrechte auf den gerade genutzten PCs garantiert (ist leider notwendig für einige). Die Gruppenrichtlinien Einstellungen sind folgende: Benutzerkonfiguration -> Systemsteuerungseinstellungen -> Lokale Benutzer und Gruppen -> und dort dann dem aktuellen Nutzer Administratorrechte gegeben.

Die Gruppenrichtlinie funktioniert ansich auch wunderbar und insofern auch zur Zufriedenheit, nur gibt es folgendes Szenario: Ein User meldet sich zum ersten mal an seinem Rechner an und bekommt beim 1. Login "angeblich" Adminrechte. Angeblich deshalb, weil sie nur in der Benutzerkontensteuerung so angezeigt wird. Effektiv hat der User aber keine Rechte. Meldet sich der User ab und wieder an, hat er die Rechte, was natürlich unschön ist.

Habt ihr für mich eine Lösung bereit ?

Gruß

Content-Key: 118289

Url: https://administrator.de/contentid/118289

Printed on: April 23, 2024 at 15:04 o'clock

Member: jknapp
jknapp Jun 16, 2009 at 13:46:19 (UTC)
Goto Top
Hallo,

-hast du die Richtlinie gerade erst eingerichtet ?

-wiederholt sich dieses szenario pro Rechner ? oder nur pro User ?

grundsätzlich werden Richtlinien nicht sofort überall durchgesetzt, was du aber mit dem Befehl gpupdate (konsole) erzwingen kannst.
Allerdings treten da schon mal (zumindest bei mir) wundersame ergebnisse auf, die sich aber am "nächsten Tag" meist nicht mehr reproduzieren lassen.
Der Server setzt nach einem gewissen Intervall (ein paar Stunden oder so) alle Richtlinien durch, spätestens dann sollte es klappen.

Gruß
Jochen
Member: terencehill
terencehill Jun 16, 2009 at 13:57:58 (UTC)
Goto Top
Nein, leider gibt es dieses Problem schon seit einer gewissen Zeit (das der Rechner also die GP noch nicht gezogen hat können wir also ausschließen). Das Szenario trifft bei jedem Rechner und jedem User ein. Wiederholen tut es sich nicht direkt, der User bleibt ja dann Administrator auf dem Rechner. Auf einem anderen Rechner wiederholt sich dieses Ereigniss aber, solang der User dort noch nie angemeldet war.
Wie gesagt wenn User A sich auf Rechner A ein 2. mal einloggt funktioniert alles einwandfrei. Loggt sich der User aber auf Rechner B/C/D ein, muss er dies bei der ersten Benutzung dieser PCs 2 mal tun um Adminrechte zu erlangen.
Member: jknapp
jknapp Jun 16, 2009 at 15:05:41 (UTC)
Goto Top
Wenn der User sich das ERSTE mal auf einem Rechner einloggt, und du dann gpupdate ausführst, funktioniert es dann ?

Sachen gibts... ;O)
Member: terencehill
terencehill Jun 16, 2009 at 15:21:46 (UTC)
Goto Top
Ne, auch schon probiert. Sorry das ich diese Fälle nicht im Ausgangsposting schon ausgeschlossen habe.
Member: jknapp
jknapp Jun 16, 2009 at 15:30:46 (UTC)
Goto Top
Ned schlecht, ich würde es mal als Bug betrachten...
weiss der Gates... ;O)

es sollte eigentlich meines erachtens keinen unterschied zwischen der ersten und der zweiten Anmeldung mehr geben,
wenn dir GP mal durchgesetzt ist... wofür gibts denn AD ???

Vielleicht versteh ich deine Beschreibung ned richtig,
aber hast du mal versucht, unter "lokale Admiinistratoren"
auf den Rechnern eine Gruppe hinzuzufügen, und in der AD dann dieser Gruppe die User die lokale Admins sein sollen zuzuordnen ? geht das ?
Member: terencehill
terencehill Jun 16, 2009 at 15:36:16 (UTC)
Goto Top
Ungefähr so hatten wir das vorher, aber dann kam der Conficker und alle die in der Gruppe waren konnten auch auf alle anderen Rechner zugreifen (da sie ja überall lokale Admins waren) und dem Conficker unter anderem so ein leichtes Spiel machen
Member: jknapp
jknapp Jun 16, 2009 at 15:41:40 (UTC)
Goto Top
Ok, sorry ich passe !

Wie gesagt, ich halte es für ein Bug, mit dem du leben,
oder ein workarround finden musst. sorry.