marco-83
Goto Top

Domänenbenutzern die Anmeldung an Arbeitsplätzen verbieten (über GPO)

Domänenbenutzern einer bestimmten OU oder Gruppe die Anmeldung an Arbeitsplätzen verbieten

Hallo zusammen,

Ich habe vor einiger Zeit eine Frage zu dem Thema, wie man einem Benutzer, den es im Active directory gibt die Anmeldung an Arbeitsplatz PC's in der Domäne verbietet. Es gab auch div. Anregungen und Vorschläge, jedoch zeigten diese keine Wirkung. Vielleicht hab ich es beim letzten mal auch nicht verständlich genug geschrieben.

Kurze Beschreibung: Es handelt sich um eine Windows Server 2008 R2 Umgebung. Wir verwalten unseren lokalen Domänen Benutzer + Benutzer die von extern über LDAP abgefragt werden

Unsere Domänen Benutzer befinden sich z.B. in der OU IT, Projektleiter, Geschäftsführer, o.ä Über dieses Modell werden die Berechtigungen intern abgehandelt.

Zusätzlich gibt es eine OU Extranet. In dieser befinden sich Benutzer, die auf unsere externen Anwendungen wie z.B. Bugtracker, Foren usw Zugriff haben. Um eine Zentrale Benutzerverwaltung zu bekommen, Pflegen wir alles im AD. Diese Benutzer bekommen bestimmte Gruppen zugewiesen, welche von den anderen Anwendungen ausgewertet werden.

Soweit so gut. Funktioniert auch alles Super

Was mir an der Situation nicht gefällt:

Die Benutzer, die sich in der OU Extranet befinden,haben auch das Recht sich lokal in unserer Domäne an jedem Arbeitsplatz anzumelden. Natürlich kommen sie nicht auf Freigaben am Server aber trotzdem stört es mich.

Über jeglichen Ansatz einer Lösung wäre ich dankbar

P.S

Ich habe schon Gruppenrichtlinien Objekte gebaut, in denen die lokale Anmeldung verweigert wird usw. usw. Wirkt aber alles nicht. Ist ja auch eigentlich keine lokale Anmeldung, die ich da untersagen möchte, sondern eine Domänen Anmeldung ;)

Content-Key: 156776

Url: https://administrator.de/contentid/156776

Printed on: April 24, 2024 at 17:04 o'clock

Member: n4426
n4426 Dec 10, 2010 at 16:06:43 (UTC)
Goto Top
Hi Marco,

wenn es dich nicht stört, alle User der OU Extranet in eine weitere Gruppe hinzuzufügen (z.B. GRP_ComLokaleAnmeldungVerweigern). Dann kannst du über die GPOs diese Gruppe das Recht zur Lokalen Anmeldung verweigern.

Beachte allerdings, das du die GPO nicht auf die OU Extranet legen darfst, sondern auf die OU in der die Computer sind oder eben auf die Gesamte Domain. Es muss auch in den Computervorgaben und nicht in den Bentztervorgaben eingestellt werden.

mfg
andi
Member: Xaero1982
Xaero1982 Dec 10, 2010 at 19:56:30 (UTC)
Goto Top
Moin,

wie wäre es denn mit:

Active Directory-Benutzer und -Computer öffnen

Such dir das entsprechende Benutzerkonto (geht nicht mit Gruppen)

Dann auf Eigenschaften.
Im Register Konto auf "Anmelden an..."

Da legst du dann die entsprechenden Rechner fest an denen sie sich anmelden dürfen ...

http://technet.microsoft.com/de-de/library/cc740199(WS.10).aspx

VG
Member: AlbertMinrich
AlbertMinrich Dec 10, 2010 at 20:33:53 (UTC)
Goto Top
möglich wäre auch ein Loginscript, dass den Benutzer sofort wieder abmeldet.
Member: Marco-83
Marco-83 Dec 13, 2010 at 11:02:19 (UTC)
Goto Top
Hi,

so jetzt hatte ich am Wochenende ein bisschen Zeit, um etwas zu testen.

@n4426 Die Lösung klingt gut. So hatte ich es auch versucht, nur wenn ich mir die Auswertung der Gruppenrichtlinie auf dem Client ansehe (rsop.msc) dann wirkt diese nicht. Steht auf nicht definiert
Ich habe die Richtlinie einfach testweise aus die Gesamte Domäne angewendet, und die Benutzer in die entsprechende Gruppe gelegt. Leider geht es nicht.


@Xaero1982

Das habe ich in der Vergangenheit auch schon versucht. Funktioniert auch ;) jedoch müsste ich dann mehrere 100 Konten anpassen ;( Oder eben scripten, falls möglich

@AlbertMinrich

Login Scripte gibt es bei uns auch schon zahlreiche, die müsste ich anpassen. Aber am liebsten wäre es mir wirklich über die Variante von n4426.
Member: n4426
n4426 Dec 13, 2010 at 15:51:12 (UTC)
Goto Top
Hi Marco,

ich hab jetzt nochmal bei mir nachgeschaut. Ich hab das damals in der "Default Domain Policy" definiert und bei mir funktionierts auch wunderbar.

Definier die Rechte mal in der Default Domain Policy unter
Computerkonfiguratin -> Richtlinien -> Windows-Einstellungen -> Sicherheitseinstellungen -> Lokale Sicherheitsrichtlinien -> Zuweisen von Benutzerrechten -> Lokal anmelden verweigern

mfg
n4426
Member: Marco-83
Marco-83 Dec 14, 2010 at 16:04:05 (UTC)
Goto Top
Hey,

Du hattest Recht. Genau so funktioniert es. Hast Du da eine Erklärung zu ;) ? Ich grad nicht.

Denke für den Hinweis
Member: n4426
n4426 Dec 14, 2010 at 19:30:47 (UTC)
Goto Top
Hi,

warum das so ist, weiß ich auch nicht. Ich meine aber gelesen zu haben, dass es ab einer Windows Server 2008-Domain auch möglich sein sollte es nicht in der Default Domain Policy festzulegen. Habs aber nicht ausprobiert (arbeite noch mit 2003 R2).

mfg
andi