drennan
Goto Top

Windows Server 2008 AD GPOs User lokales Loginverbot erteilen

Hallo möchte mal auf diesem Weg hier hallo sagen....
Da ich mir in meiner Vergangenheit schon zahlreiche Tipps und Lösungen von dieser Seite holen durfte und täglich neue spannende Threads lese beschloss ich Mitglied der Community zu werden.

Ich hab bei meinem neuen Projekt eine Infrastruktur auf welcher ein AD auf Windows 2008 Server läuft. Dieses AD enthält zwei OU's
Eine dieser OUs für uns interne Admins der andere Container für externe Kunden.
Nun möchte ich irgendwie mit Gpos oder sonstigen kniffen unterbinden dass sich die Members der Gruppe Kunden z.B. an der Domäne anmelden können weder per RDP noch lokal wenn Sie zu einem Rechner der an der Domain hängt hingehen würden z.B mein Notebook....
Hab leider bislang keine Hinweise gefunden wie ich dies einach und effizient organisieren könnte.
Zur Info, die externen Kunden im Ad brauche rein für die verwaltung in Drittanbieterapplikationen also die sollen nur in Gruppen sein die ich dann schön zuordnen kann sprich Login lokal und RDP sollte unterbunden sein.

Freu mich schon auf eure Antworten !
Vielen Dank im Voraus !

vG

Content-Key: 150122

Url: https://administrator.de/contentid/150122

Ausgedruckt am: 29.03.2024 um 15:03 Uhr

Mitglied: DerWoWusste
DerWoWusste 01.09.2010 um 12:32:25 Uhr
Goto Top
Hi.
Entweder in den Eigenschaften der Userobjekte selbst (Auf dem Reiter Konto/Account bei "Logon to" keine Workstation angeben) oder per GPO (Zuweisung von Benutzerrechten - Lokale Anmeldung verweigern und Anmeldung über Terminal Services verweigern).
Mitglied: drennan
drennan 01.09.2010 um 15:38:57 Uhr
Goto Top
Hi !
Hab das mal soeben versucht mit Logon to hat das recht gut geklappt, Nachteil muss ich halt jedem User zuordnen.

Bei Zuweisung von Benutzerrechten wenn ich die beiden Sachen verweigere und die Security Group eingebe welche die Kundenmitglieder erhält greift nichts, GPO ist mit betreffenden OU verknüpft allerdings sind Logins dieser Mitglieder nachwievor möglich (gpupdate hab ich auch schon vollzogen) ....

Gruss
Mitglied: DerWoWusste
DerWoWusste 01.09.2010 um 15:55:10 Uhr
Goto Top
GPO ist mit betreffenden OU verknüpft...
Lass mich raten: mit der OU der externen Nutzer? Da liegt ein Missverständnis vor. Es muss auf alle Domänencomputer (nicht Nutzer) angewendet werden, denn es ist keine Userpolicy, sondern eine Computerpolicy
Nachteil muss ich halt jedem User zuordnen.
Jein. Du kannst die Änderung bei allen gleichzeitig machen. markier alle externen Konten - Rechtsklick - Eigenschaften.

Edit: hab eine Verbesserung vorgenommen.
Mitglied: drennan
drennan 01.09.2010 um 16:25:16 Uhr
Goto Top
Genau die externen User, habs schon verstanden danke nochmals !
Das mit den externen Konten ist auch sehr hilfreich !

Grüsse und Danke !