maik87
Goto Top

Wann zieht welche Gruppenrichtlinie?

Hallo zusammen,

ich hoffe ich interepretiere die Gruppenrichtlinien richtig:

Computerkonfiguration -> wird ausgeführt, wenn der Computer in einer OU mit dieser Richtlinie hängt und das Computerkonto Berechtigungen auf die Richtlinie hat

Benutzerkonfiguration -> wird ausgeführt, wenn der Benutzer in einer OU mit dieser Richtlinie hängt und das Benutzerkonto Berechtigungen auf die Richtlinie hat


Richtig?? Falls nein - bitte berichtigen.


Wie schaffe ich es nun, dass eine Richtlinie nur ausgeführt wird, wenn ein bestimmter Pool an Usern sich an einem bestimmten Pool an Computern einloggt?

Sprich, die RL wird immer ausgeführt, wenn ein Benutzer aus der EDV an einem x belieben Rechner der EDV sitzt. Loggt er sich im Einkauf ein, dann nicht. Im Einkauf genau so: Jeder Einkauf-User an jedem Einkauf-PC bekommt die Richtlinie - außerhalb der Abteilung aber nicht.


Danke euch schonmal!!

Content-Key: 202325

Url: https://administrator.de/contentid/202325

Printed on: April 23, 2024 at 07:04 o'clock

Member: Jochen
Jochen Feb 25, 2013 at 13:23:13 (UTC)
Goto Top
Wir haben das für ein paar User gebraucht um denen lokale Administrationsrechte zu geben aber eben nur für eine spezielle Abteilung.
Wir haben die Richtlinie auf alle User einer speziellen Gruppe in der AD angewandt aber danach über die Sicherheitsfilter in der Gruppenrichtlinie gesagt dass er nur auf spezielle Rechner zutreffen soll.

So könntest du es bei dir auch lösen. Die Richtlinie für die Computer allen aus der EDV zuweisen aber dann per Sicherheitsfilter sagen dass es eben auch nur für die Computer aus der EDV gilt.

Hoffe man versteht was ich ausdrücken will ^^
Member: Maik87
Maik87 Feb 25, 2013 at 13:29:38 (UTC)
Goto Top
Woher weiß die Richtlinie, ob sie auf Computer oder auf User angewendet werden soll?

Durch die Aufteilung Computer- und Benutzerkonfiguration oder dadurch, welche Objekte ihr in der Hierarchie untergeordnet sind?

Bei mir hängt die Richtlinie über Computer und Benutzer.

Nun soll erreicht werden, dass z.B. die Drucker unabhängig vom User verbunden werden, also abhängig vom Computer. Egal wer sich einloggt, der soll immer einen bestimmten Drucker bekommen. Anders herum sollen nur bestimmte User auf bestimmten PCs Adminrechte haben (so wie im o.g. Fall).

Wie sieht die technische Umsetzung dieser Einschränkung aus?
Member: psannz
psannz Feb 25, 2013 at 14:08:34 (UTC)
Goto Top
Sers,

sagmal, machen wir hier grad deine Schulaufgaben für dich?
Member: Maik87
Maik87 Feb 25, 2013 at 14:34:08 (UTC)
Goto Top
Zitat von @psannz:
Sers,

sagmal, machen wir hier grad deine Schulaufgaben für dich?

Sag mal, wenn du nicht helfen willst, wieso schreibst du dann erst??
Member: el-capitano86
el-capitano86 Feb 25, 2013 at 15:08:12 (UTC)
Goto Top
Hi!

Der Lösungsansatz von Jochen ist gut, den solltest du umsetzen.

So würde ich das machen:
Du erstellst eine OU Einkauf und packst dort alle Computerkonten (und User) hinein, die zum Einkauf gehören. Dann verknüpfst du eine Gruppenrichtlinie mit der OU Einkauf und stellt in der Richtlinie nur die Sachen aus der Computerkonfiguration ein, beispielsweise die Zuweisung von Druckern. Dann nimmst du unter Sicherheitsfilterung die Authentifizierten Benutzer heraus und fügst eine Domain-Gruppe hinzu, die alle Userkonten der Einkaufsabteilung enthält. Ggfs. erstellet du so eine Gruppe.
Die Richtlinie wird jetzt nur noch auf Computer in der OU angewendet, wenn sich ein Benutzer aus dem Einkauf anmeldet.
Du kannst dann bei der Richtlinie unter Details bei Objektstatus "Benutzerkonfigurationseinstellungen deaktiviert" auswählen.

Das mit den Adminrechten muss ich mir mal anschauen, wüsste jetzt nicht wo ich das in den Gruppenrichtlinien einstelle.

Gruß
Tim
Member: Jochen
Jochen Feb 25, 2013 at 15:14:05 (UTC)
Goto Top
So haben wir das gelöst:
http://s14.directupload.net/file/d/3177/y8lvkg4w_png.htm

So schauts bei uns aus. Dann einfach vorgehen wie el-capitano geschrieben hat und das wird laufen face-smile
Ignoriere hier einfach manche Beiträge da machst du dir das Leben leichter als darauf einzugehen face-wink
Member: Maik87
Maik87 Feb 25, 2013 at 15:23:25 (UTC)
Goto Top
Danke!

Ich versteh es dann aber so:
Die Richtlinie wird sowohl durch Benutzer- als auch durch Computerobjekte angestoßen. Durch die Sicherheitsfilterung wird sie aber nur durch Benutzer der Gruppe Einkauf ausgeführt. Wo ist aber der Zusammenhang, dass dies nur bei Einkauf-Computern funktioniert und nicht an allen PCs, wo sich Einkauf-Mitarbeiter einloggen?
Member: Jochen
Jochen Feb 25, 2013 at 15:27:11 (UTC)
Goto Top
Es ist ja auf die Computer der OU angewandt und nicht global.
Dadurch stellst du sicher dass die Richtlinie überhaupt nur für die Rechner gelten kann.
Wir haben die Computer jedoch nach Typen in einer OU sortiert. Also eine für Workstations, Desktops und Notebooks da lässt sich das dann nicht ganz so leich hinstellen.

Habt ihr denn schon eine bestehende Konfiguration? Falls ja kannst du uns ja vielleicht einen Screenshot zur Verfügung stellen in dem wir die Struktur sehen können. Dann ist es auch möglich genauer zu schreiben wie die Richtlinie konfiguriert werden muss.
Member: Maik87
Maik87 Feb 26, 2013 at 11:19:24 (UTC)
Goto Top
Läuft soweit - vielen Dank!!

Zwei Probleme habe ich aber noch:
1. Wenn ich den Drucker über Computerkonfiguration zuweise, wird der Zugriff auf den Drucker bei der Installation verboten, da ich nicht mit den Anmeldedaten des Users zugreifen kann. Wie bekomme ich Berechtigungen auf den Drucker?

2. Kann ich den Haken "Element entfernen, wenn es nicht mehr angewendet wird" auch setzen, ohne dass der Drucker komplett überschrieben wird? Hintergrund ist, dass durch diese Konfiguration immer der Standarddrucker sich ändert.
Member: DerWoWusste
DerWoWusste Mar 03, 2013 at 23:49:28 (UTC)
Goto Top
Hi.

Das geht. Es nennt sich "GPO loopback processing" = GPO Loopback Verarbeitung. Google wird Details liefern.