jpselter
Goto Top

Computer von GPO ausschließen

Hallo zusammen,
folgende Situation: Ich habe eine Gruppenrichtlinie erstellt, die bei allen Benutzern den Bildschirmschoner mit Kennwortwortschutz erzwingt. Diese GPO basiert auf einem ADM-Template, dass die Einstellung über die Benutzerkonfiguration vornimmt, d.h. egal an welchem PC sich der Benutzer anmeldet, er bekommt den Bildschirmschoner. Problem ist nun aber ein PC in der Messtechnik, an dem der Bildschirmschoner nicht anspringen darf. Ich müsste also eine Ausnahme irgendwo hinterlegen können. Frage ist, geht das überhaupt, wenn ich einen PC ausschließe, die GPO aber an den Usernamen gehängt ist. Vielleicht hat jemand die goldene Lösung face-smile
Grüße, Peter

Content-Key: 121654

Url: https://administrator.de/contentid/121654

Printed on: April 24, 2024 at 05:04 o'clock

Member: HightopOne
HightopOne Jul 30, 2009 at 10:30:04 (UTC)
Goto Top
Moin,

soweit mir bekannt ist,kannst du explizit in der GPO die Berechtigungen für User/Gruppen/Computer festlegen(vergleichbar mit den NTFS Berechtigungen). Hier einfach das ausgewählte Objekt hinzufügen und die Berechtigung für Gruppenrichtlinie übernehmen auf Verweigern/nicht erlaubt setzen.
Member: Basti1987
Basti1987 Jul 30, 2009 at 10:56:02 (UTC)
Goto Top
Ich hab hier sogar ein HowTo gefunden face-smile

Klick
Member: JPSelter
JPSelter Jul 30, 2009 at 11:26:16 (UTC)
Goto Top
Danke soweit, genau über dieser PDF habe ich heute morgen schon gebrütet. Ich kann den ersten Screenshot nicht zuordnen. Ich finde dann zwar einen dritten Reiter "Gruppenrichtlinien", aber dann sieht es bei mir anders aus (Sie haben das SnapIn für GPO installiert, dieser Reiter wird ausgeblendet). Von dort kann ich nur den großen GPO-Editor laden, dort finde ich keine Zuordnungen, wo ich "verweigern" sagen könnte. Hier läuft Windows Server 2003.
Member: HightopOne
HightopOne Jul 30, 2009 at 11:48:40 (UTC)
Goto Top
bei der Meldung musst die Gruppenrichtlinienverwaltung (gpmc.msc) öffnen und es darüber machen. Wenn du diese geöffnet hast ,auf die entsprechende GPO klicken und dann im letzten Reiter findest du das gesuchte.
Member: DerWoWusste
DerWoWusste Jul 30, 2009 at 12:28:51 (UTC)
Goto Top
Moin!
MIt Berechtigungen hat das nichts zu tun.
WMI-Filterung ist das eine Zauberwort, Loopbackverarbeitung das andere. Lass Dich von Google aufklären, bei Fragen können wir helfen.
Am einfachsten: die Einstellung per GPP direkt in die Registry schreiben lassen (Eintrag: screensaverissecure=1). GPPs haben vorgefertigte WMI-Filter, die man zusammenklicken kann. Voraussetzung: die Clients (xp und höher) verstehen GPP (KB943729 ist installiert).

Sind das nun böhmische Dörfer für Dich, nimm die Loopbackverarbeitung. Google führt Dich zu einer Anleitung bei Microsoft, wie sie gern für Terminalserver genutzt wird, wo auch oft andere Richtlinien für Benutzer gelten sollen, als an ihren angestammten PCs. Siehe http://support.microsoft.com/kb/260370/de
Member: JPSelter
JPSelter Aug 04, 2009 at 12:50:46 (UTC)
Goto Top
Hallo zusammen,

jetzt habe ich wieder Zeit für dieses Thema... ich habe einen solchen WMI-Filter erstellt. Der sieht nun so aus:

Name: Bildschirmschoner Ausnahmen
Beschreibung: Bildschirmschoner sind auf diesen Computern nicht aktiv (z.B. Messmaschinen)

Namespace: root\CIMv2
Abfrage: SELECT * FROM Win32_ComputerSystem WHERE Name = 'PC093'

Das Kuriose ist, dass der Anwender den Bildschirmschoner an PC093 immernoch hat, dafür aber nicht an PC213... ist die Abfrage so überhaupt richtig? Hatte das eher spontan zusammengebastelt...
Member: DerWoWusste
DerWoWusste Aug 05, 2009 at 04:56:16 (UTC)
Goto Top
Deine Filterung lässt die GPO nur an pc093 zu. Ich glaube, Du suchst
SELECT * FROM Win32_ComputerSystem WHERE NOT Name = 'PC093'
Member: JPSelter
JPSelter Aug 05, 2009 at 12:54:31 (UTC)
Goto Top
Aumann... *rotwerd* danke für den Hinweis!