badger
Goto Top

Konto und Exchange per GPO deaktivieren

Hallo,

ich würde gerne eine eigene Gruppe für "freigestellte Mitarbeiter" machen, bei denen das Benutzerkonto sowie das Exchange Konto deaktiviert sind.
Leider finde ich aber im Internet nichts passendes, wie man sowas über die GPO regeln könnte.

Daher meine Frage:
Wie würdet ihr sowas lösen?

Grüße
Patrick

Content-Key: 270416

Url: https://administrator.de/contentid/270416

Printed on: April 19, 2024 at 22:04 o'clock

Mitglied: 114757
Solution 114757 Apr 27, 2015, updated at Apr 28, 2015 at 05:48:41 (UTC)
Goto Top
Moin,
ich würde das mit einem Script machen, mit einer GPO geht das nicht. Erstelle eine Gruppe für die User Pack sie da rein und dann mit einem PS-Script Mailbox und Account aller User in der Gruppe deaktivieren, was vereinfacht so aussehen könnte.
Get-AdGroupMember GRUPPE-XYZ | %{Disable-Mailbox $_.SamAccountName -EA SilentlyContinue ; Disable-AdAccount $_.SamAccountname -EA SilentlyContinue}
Gruß jodel32
Member: Badger
Badger Apr 27, 2015 at 13:38:29 (UTC)
Goto Top
Hallo jodel32,

danke für deine Antwort.
Bei dieser Lösung ist es dann so, dass wenn ein User nicht mehr deaktiviert ist, ich diesen manuell wieder aktivieren muss, oder?
Mitglied: 114757
114757 Apr 27, 2015 updated at 13:52:46 (UTC)
Goto Top
Ja. Dafür müsstest du dann einen Vorher nachher Vergleich machen. Oder z.B. die CMDLet Extension Agents nutzen, die automatisch Scripte bei bestimmten Befehlen triggern.
Exchange - Nutzung der Cmdlet Extension Agents (Scripte automatisch bei Ereignissen ausführen lassen)
Member: Badger
Badger Apr 27, 2015 at 14:02:44 (UTC)
Goto Top
alles klar.
Danke für die Info.
Member: Chonta
Chonta Apr 27, 2015 at 15:28:05 (UTC)
Goto Top
Hallo,

ähm eine korrigiert mich, wenn ich mich irre, aber über eine GPO werden die Einstellungen für AD-Objekte geregelt und diese greifen auf Benutzer und Computerkonten und das wars.
Man kann zwar nach Gruppen Filtern aber die GPO muss auf einer OU aufsetzen und damit die GPO dann auch abgearbeitet wird muss eine Anmeldung an einem Rechner erfolgen.
Also wie willst Du jemanden über eine GPO deaktivieren?
Soll sich der Benutzer immer nochmal anmelden zum deaktivieren? Und wie willst du den aktivieren wenn der sich nicht anmelden kann, da deaktiviert?

Das deaktivieren und aktivieren kannst Du nur über Scripte machen oder per Hand in der GUI.
Einzige möglichkeit wie ein Benutzer sich selber deaktivieren kann wo eine GPO mitspielt ist die Kontosperrungsrichtlinie wenn man zu offt das falsche Passwort eingegeben hat.

Gruß

Chonta
Member: Badger
Badger Apr 28, 2015 updated at 05:48:32 (UTC)
Goto Top
Zitat von @Chonta:

Hallo,
[...] und damit die GPO dann auch abgearbeitet wird muss eine Anmeldung an einem Rechner erfolgen.
Also wie willst Du jemanden über eine GPO deaktivieren?
Soll sich der Benutzer immer nochmal anmelden zum deaktivieren? Und wie willst du den aktivieren wenn der sich nicht anmelden
kann, da deaktiviert?
Gruß

Chonta

Da hast du wohl recht!