vinzenz
Goto Top

Gruppenrichtlinien auf Gruppe in OU anwenden

Gruppenrichtlinien auf Gruppe in OU anwenden

Hallo,

Ich wende eine GP auf eine OU an. Diese OU soll Benutzerbeschränkungen für die Anmeldung an einem Terminalserver setzen.

Problem:
Wenn ich einen Benutzer in diese OU verschiebe, funktioniert alles perfekt, alle Einschränkungen werden gesetzt.
Wenn ich aber eine Gruppe (globale/Sicherheitsgruppe) in die OU verschiebe, wird die Richtlinie nicht auf die User angewendet.

Danke.

Gruß
Christian

Content-Key: 21908

Url: https://administrator.de/contentid/21908

Printed on: April 19, 2024 at 21:04 o'clock

Member: wiri
wiri Dec 19, 2005 at 08:36:59 (UTC)
Goto Top
Hallo,

Ich wende eine GP auf eine OU an. Diese OU
soll Benutzerbeschränkungen für
die Anmeldung an einem Terminalserver
setzen.

Problem:
Wenn ich einen Benutzer in diese OU
verschiebe, funktioniert alles perfekt, alle
Einschränkungen werden gesetzt.
Wenn ich aber eine Gruppe
(globale/Sicherheitsgruppe) in die OU
verschiebe, wird die Richtlinie nicht auf
die User angewendet.


schau doch mal bei www.gruli.de vorbei

Danke.

Gruß
Christian
Member: Vinzenz
Vinzenz Dec 19, 2005 at 08:43:03 (UTC)
Goto Top
Der Link hilft mir nicht weiter
Member: phpchris
phpchris Dec 19, 2005 at 09:18:46 (UTC)
Goto Top
Er meinte www.grurili.de
Member: RibbelRabbel
RibbelRabbel Dec 19, 2005 at 09:21:05 (UTC)
Goto Top
Wenn ich mich recht erinnere geht das nur wenn auch die User bereits in dieser OU vorhanden sind. Dann kannst du diese in Gruppen zusammenfassen und dann sollte die Richtlinie greifen. Probiers mal aus.
Member: Vinzenz
Vinzenz Dec 19, 2005 at 09:34:51 (UTC)
Goto Top
Das hilft mir in diesem Fall nicht weiter, denn ich habe drei OUs.
Die eine setzt Internetrichtlinien und die andere die Terminalserver Richtlinie, die dritte ist für User ohne Internet.

Wenn ein User Internet bekommt wird dieser von der "normalen OU" in die Internet OU verschoben. Aber was mache ich jetzt, wenn dieser sich auch noch am Terminalserver anmelden soll? Die Internetrichtlinie soll aber nicht für alle gelten, sonst hätte ich diese schon in die Terminalserverrichtl. integriert.

Was nun????
Member: RibbelRabbel
RibbelRabbel Dec 19, 2005 at 09:47:04 (UTC)
Goto Top
Normalerweise werden ja Berechtigungen nicht über die OU's abgehandelt. Besser wäre z.B. 1 OU und darauf setzen dann deine GPO's auf (Terminalserverberechtigung, Internetzugang...usw.) In dieser OU definiert man dann die entsprechenden Gruppen (z.B. Internetzugang). Bei der dann dem Internetzugang entsprechenden Richtlinie nimmst du dann halt nur diese Gruppe auf, damit diese nur für die Internetgruppe gültig ist. Dann hätte sich dein Problem auch schon erledigt. Wenn nun jemand Internet und Terminalserverzugriff benötigt muss er halt in beiden Gruppen Mitglied sein. Das dürfte deine Arbeit etwas erleichtern.
Member: wiri
wiri Dec 19, 2005 at 09:50:30 (UTC)
Goto Top
Das hilft mir in diesem Fall nicht weiter,
denn ich habe drei OUs.
Die eine setzt Internetrichtlinien und die
andere die Terminalserver Richtlinie, die
dritte ist für User ohne Internet.

Wenn ein User Internet bekommt wird dieser
von der "normalen OU" in die
Internet OU verschoben. Aber was mache ich
jetzt, wenn dieser sich auch noch am
Terminalserver anmelden soll? Die
Internetrichtlinie soll aber nicht für
alle gelten, sonst hätte ich diese
schon in die Terminalserverrichtl.
integriert.

Was nun????
ok , dann werde ich mal versuchen, du hast 3 Gruppen mit User gefüllt, die auch z.Teil in den anderen Gruppen Mitglied sein können.
Jede Gruppe soll von einer GPO versorgt werden, gibt es eine GPO die immer als letztes laufen muss oder sind alle Wirkungen
der GPOs vereinent? wird eine Loopback funktion benötigt?

du hast 3 GPOs erstellt, nun gehe in Eigenschaften der GPO in Reiter Sicherheitseinstellungen, hier kannst du einer Gruppe, einem einzelen User
das Recht zu Übernahme Richtlinie entfernen, damit wirkt sich die GPO NICHT auf jene Gruppe aus.
Den Rest mußt du machen.
cu
willi
Member: Vinzenz
Vinzenz Dec 19, 2005 at 10:05:06 (UTC)
Goto Top
Werde ich testen.

Vielen Dank.

Gruß
Christian
Mitglied: 12217
12217 Dec 19, 2005 at 16:37:27 (UTC)
Goto Top
Hi,

warum erstellst du nicht eine OU Terminalserver, in die du die die Policy ablegst. Die neue OU sollte dann den Terminalserver beinhalten. Als Besonderheiten sollte noch folgendes eingestellt werden. In den sicherheitseinstellungen für die GPO Administratoren - Richtlinie verweigern (damit die GPO bei Admins nicht greifen)
Loopback Verarbeitung aktivieren (damit die GPO bei den Usern greift)

mfg
DrOktagon
Member: Vinzenz
Vinzenz Dec 20, 2005 at 07:30:50 (UTC)
Goto Top
Habe ich schon ausprobiert.
Nur leider greift dann der Benutzerteil der Richtlinie nicht, obwohl bei der Loopback Verarbeitung "Zusammenführen" eingestellt ist. Sie funktioniert erst wieder, wenn der Benutzer Mitglied in der OU ist, so bin ich wieder beim eigentlichen Problem.

Gruß
Christian
Mitglied: 12217
12217 Dec 20, 2005 at 16:30:40 (UTC)
Goto Top
Hi,

probier es mal damit:

Computerkonfiguration | Administrative Vorlagen | System | Gruppenrichtlinien
-> Loopbackverarbeitungsmodus für Benutzergruppenrichtlinie:
aktivieren, Modus: ersetzen

Voila.

mfg
DrOktagon

PS: nicht vergessen, bis die Policy repliziert ist, dauert es ein bischen
Member: Vinzenz
Vinzenz Dec 21, 2005 at 06:27:24 (UTC)
Goto Top
Nö, leider funktioniert das auch nicht, hatte ich zuerst getestet.
Mitglied: 12217
12217 Dec 21, 2005 at 07:25:28 (UTC)
Goto Top
Hi,

ich habe etliche Terminalserver mit dieser Methode konfiguriert. Hast du eventuell nicht lange genug gewartet, bis die Gruppenrichtlinien greifen?!

Ansonsten mal ein gpupdate, bzw. secedit ... hinterherschieben

mfg
DrOktagon
Member: Vinzenz
Vinzenz Dec 23, 2005 at 10:57:30 (UTC)
Goto Top
Wir haben den Fehler gefunden,

Ich hatte bei der Berechtigung der Richtlinie, die Gruppe "Authentifizierte Benutzer" gelöscht.
Dort hatte ich zwar die Terminalservergruppe hinzugefügt, allerdings reicht dieses nicht aus, da für den Loopbackmodus die Richtlinie durch System abgearbeitet werden muss bevor sich ein Benutzer anmeldet.

Gruß Christian
Member: jimbeam128
jimbeam128 Aug 21, 2006 at 09:52:39 (UTC)
Goto Top
Hallo Vinzenz,

ich habe auch genau das gleiche Problem. Du hast geschrieben, dass es da ein Berechtigungsproblem gibt. Und ich bin der festen Überzeugung, du hast absolut Recht.

Wenn ich einem User die Gruppe Domänen-Admins stecke, funktioniert. - Sind natürlich zu viele Rechte.

Kannst du mir nochmal bitte genau beschreiben, was du getan hast, damit´s funktioniert?

Denn ich hab wie gesagt, genau das selbe Problem. Computerrichtlinien funzen, aber die Userrichtlinien halt nicht, obwohl ich den Loopbackverarbeitungsmodus aktiviert habe...

Wäre unheimlich dankbar für deine Hilfe!