bpokor
Goto Top

GPO für RDP User, speichern von Kennwörtern nicht zulassen, greift nicht bei W10 Clients

Hallo Zusammen,
vielleicht hat wer einen Tipp für mich:

Habe eine sehr ausführliche GPO für Terminalserver und User. Unter anderem soll das speichern von Kennwörtern nicht möglich sein.
Bei Usern die sich von einem W7 Client verbinden klappt dies auch. Bei WX Clients nicht.
Die anderen Einstellungen in der GPO wie z.B. Laufwerke ausblenden, Systemsteuerung ausblenden, etc, etc, funktionieren alle auch bei WX Clients. Nur das PW speichern nicht. Also bei W10 Clients ist es leider möglich die Kennwörter zu speichern.

Vielen Dank

Content-Key: 364735

Url: https://administrator.de/contentid/364735

Printed on: April 24, 2024 at 06:04 o'clock

Member: emeriks
emeriks Feb 14, 2018 at 09:20:27 (UTC)
Goto Top
Hi,
Also bei W10 Clients ist es leider möglich die Kennwörter zu speichern.
Du meinst auf dem Terminalserver, oder auf dem Client?
Und wie hast Du das getestet?

E.
Member: bpokor
bpokor Feb 14, 2018 at 09:25:38 (UTC)
Goto Top
Oh entschuldige, am Terminalserver also im RDP Client.
rdp
Member: emeriks
emeriks Feb 14, 2018 at 09:28:52 (UTC)
Goto Top
Ach sooooo
Das wäre dann also eine GPO, welche am Client wirken muss, nicht am Terminalserver.
Hast Du am Win10 Client überprüft. dass diese GPO tatsächlich angewendet wird? (gpresult /R)
Member: bpokor
bpokor Feb 14, 2018 at 09:33:26 (UTC)
Goto Top
Noch zur Ergänzung:
Wenn sich ein User an einem W7 Client über RDP am Terminalserver anmeldet, kann er zwar das "hackerl" machen, aber es wird nicht gespeichert, die PW Abfrage kommt jedes mal. Wenn er sich an einem WX Client über RDP anmeldet und das Kennwort speichert, wird es gespeichert und die PW Abfrage kommt nicht mehr.

gpresult habe ich gemacht, und die gpo wird angewendet.
Member: emeriks
emeriks Feb 14, 2018 updated at 09:48:04 (UTC)
Goto Top
Hast Du es schon mal direkt über Registry versucht?

HKCU\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services
DisablePasswordSaving = 1 (DWORD)
Member: bpokor
bpokor Feb 14, 2018 at 09:50:52 (UTC)
Goto Top
Hallo emeriks,
wäre vielleicht eine Option, aber bei jedem Client? Oder meinst gar am Server?
Schon komisch das es bei W7 geht und bei W10 nicht.
Danke
Member: emeriks
emeriks Feb 14, 2018 at 09:55:22 (UTC)
Goto Top
Das kann man doch auch per GPO setzen. Schau mal im Zweig
Benutzereinstellungen
Einstellungen
Windows-Einstellungen
Registrierung
Member: bpokor
bpokor Feb 14, 2018 at 09:58:17 (UTC)
Goto Top
sowieso ich Depp!
Werds probieren, danke Dir
Member: departure69
departure69 Feb 14, 2018 at 09:58:37 (UTC)
Goto Top
@bpokor:

Hallo.

Dort, wo Deine GPOs gebacken werden, oftmals üblich direkt auf dem DC, oder auch an einer Admin-Workstation mit installierten RSAT, sollten, falls noch nicht geschehen, die passenden oder neuesten ADMX-Templates installiert sein, hier bspw. für Windows 10 1709:

https://www.microsoft.com/de-DE/download/details.aspx?id=56121

Außerdem verwirrst Du mich mit der zeitgleichen Nennung von GPOs für TS und für FAT-Client-Nutzung. Dein Problem beschreibst Du aber nur anhand von FAT-Clients (W7 oder W10).

GPOs, die speziell nur für TS gelten sollen, und GPOs für "normale" Computer können (und werden sich in den meisten Fällen) unterscheiden. Ansich zunächst nicht tragisch, doch schwierig wird es, wenn eine GPO für die gleiche Einstellung jeweils auf TS oder auf FAT-Client etwas anderes auslösen soll. In diesen Fällen hilft der "Loopback-Modus" zur Verarbeitung von Gruppenrichtlinien (hier sehr schön erklärt: https://www.windowspro.de/wolfgang-sommergut/loopback-processing-benutze ..).

Viele Grüße

von

departure
Member: emeriks
emeriks Feb 14, 2018 at 10:04:32 (UTC)
Goto Top
@departure69
bzgl. Loopback
Das ist zwar irgendwo richtig. Aber ich fürchte, mit deiner Anmerkung könntest Du hier nur noch mehr Verwirrung stiften, sofern denn überhaupt gegeben.
Der Hinweis mit den ADMX-Templates ist aber korrekt. Stichwort auch: Central Store. Dann hat man dieses Problem gar nicht erst. (Wenn man den Central Store aktuell hällt.)
Member: bpokor
bpokor Feb 14, 2018 at 11:21:27 (UTC)
Goto Top
@alle, vielen Dank dass Ihr Euch damit auseinandersetzt.
@departure, sorry das ich mich etwas wirr ausdrücke. Im aktuellen Fall sind nur FAT Clients im Einsatz, Windows7 und Windows 10.
Loopback-Modus ist eingerichtet. Ein result zeigt an das die gpo, angewandt wird. Neueste ADMX sind eingespielt.Die GPO ist auf den Terminalservern verlinkt, im Sicherheitsfilter die Gruppen (lauter Usergruppen) auf die sie angewendet werden soll.
Ist hier der Fehler? Einstellungen sind in den Benutzerkonfigurationen gemacht.
Was mich nur stutzig macht ist eben das bei einer Verbindung von einem W7 Client das PW speichern nicht möglich ist, nur bei den 10ern.
Danke
lg
Member: emeriks
emeriks Feb 14, 2018 at 11:26:35 (UTC)
Goto Top
Die GPO ist auf den Terminalservern verlinkt, im Sicherheitsfilter die Gruppen (lauter Usergruppen) auf die sie angewendet werden soll.
Ist hier der Fehler?
Ja, natürlich!
Ich schrieb doch bereits
Das wäre dann also eine GPO, welche am Client wirken muss, nicht am Terminalserver.
Member: bpokor
bpokor Feb 14, 2018 at 11:32:28 (UTC)
Goto Top
ich knall mir das jetzt in meiner Testumgebung nochmal rein und lass euch damit jetzt in Ruh.
Danke