mikado90
Goto Top

GPO - Nach Chaos alle Richtlinien zurück setzen

Guten Morgen,

bei einem Kunden herrscht absolutes Chaos bei den Gruppenrichtlinien.

Wie gehen ich nun am besten vor, wenn ich von diesen gefühlt 1000 Richtlinien 90% zurück auf den Standardwert setzen mnöchte?

Folgendes wird nicht genügen - oder?

Objektstatus > Alle Einstellungen deaktivieren

MfG

Content-Key: 349177

Url: https://administrator.de/contentid/349177

Printed on: April 20, 2024 at 03:04 o'clock

Member: sabines
sabines Sep 15, 2017 at 06:31:58 (UTC)
Goto Top
Zitat von @mikado90:

Folgendes wird nicht genügen - oder?

Objektstatus > Alle Einstellungen deaktivieren


Moin,

diese Einstellung deaktiviert nur die GPO an sich.

Gruss
Member: sabines
sabines Sep 15, 2017 at 06:35:47 (UTC)
Goto Top
Moin,

nicht jede GPO wird duch das deaktivieren "zurückgestellt", es gibt Einstellungen die musst Du aktiv zurückstellen.
Das gilt auch für Eingriff in die Registry. Du kommst wahrscheinlich nicht drumrum Dir das genauer im Einzelnen anzuschauen.

Ich hab' irgendwo mal eine Anleitung gesehen, bei der man die übertragenen GPOs auf dem PC löschen soll um sowas in den Griff zu bekommen, hab's aber nie ausprobiert.

Gruss
Member: emeriks
emeriks Sep 15, 2017 at 07:15:15 (UTC)
Goto Top
Hi,
bei einem Kunden herrscht absolutes Chaos bei den Gruppenrichtlinien.
Definiere "Chaos".
von diesen gefühlt 1000 Richtlinien
Gefühlt 1000? Und wieviel tatsächlich? 26?
90% zurück auf den Standardwert setzen mnöchte?
Das hängt von den dort getroffenen Einstellungen ab. Diese wirst Du also erstmal dokumentieren müssen. Aber Vorsicht! Das könnte möglicherweise Dein Bild vom "Chaos" entschärfen!

Aber wenn Du die Wisch-und-Weg-Methode haben willst, dann
  1. löschst Du einfach alle GPO (außer den beiden Standard-GPO)
  2. stellt diese beiden Standard-GPO auf Urzustand zurück
  3. installierst alle Client- und Server-Computer neu
  4. falls Roaming-Profiles: Löschst die Roaming Profiles
  5. Jetzt kannst Du alle Computer neu der Domäne beitreten und sie werden "sauber" wie frisch mit Ariel gewaschen sein.
  6. Dann die Benutzer an den Clients anmelden und sie bekommen alle neue Benutzerprofile, wodurch auch sie "sauber" sind.

E.
Member: holli.zimmi
holli.zimmi Sep 15, 2017 at 07:22:37 (UTC)
Goto Top
Hi,

Generell:
1. GPO deaktivieren
2. GPO sichern
3. dann erst löschen

Gruß

Holli
Member: mikado90
mikado90 Sep 15, 2017 at 07:39:59 (UTC)
Goto Top
Also ver mutlich sollte ich wie folgt vorgehen:

1. Neue OU im AD anlegen.
2. Hier die Computer etc reinschieben
3. GPO erstellen / übernehmen

Dann müssten sich die Clients doch die "neue" Standrad GPO ziehen - oder was meint ihr?
Member: emeriks
emeriks Sep 15, 2017 at 07:44:37 (UTC)
Goto Top
Theoretisch ja. Abzüglich aller Einstellungen, welche Du in den von Dir geschaffenen GPO's nicht wieder auf Urzustand bzw. auf den neuen Soll-zustand stellst.
Das Gleiche auch noch für die Benutzer.
Member: Meierjo
Meierjo Sep 15, 2017 at 08:24:45 (UTC)
Goto Top
Hallo

Auch wenn's eine Heiden-Arbeit ist, du wirst nicht drum rum kommen, dir die Einstellungen der einzelnen GPO's anzuschauen, und ggf zu korrigieren.
Deshalb auch wie @holli.zimmi schon schreibt, immer erst die GPO sichern, dann kannst du später nachvollziehen, was in der entsprechenden GPO verwurstelt wurde

Gruss
Member: mikado90
mikado90 Sep 15, 2017 at 08:37:39 (UTC)
Goto Top
Also es sind 147 GPOs mit jeweils unzähligen Einstellungen, von "harmlosen" Verknüpfungen bis hin zu Registry-Keys, Office Einstellungen, Ausführen von VBA-Scripts (die keiner hier mehr versteht),...
Member: holli.zimmi
holli.zimmi Sep 15, 2017 at 09:30:47 (UTC)
Goto Top
Hi

Also es sind 147 GPOs mit jeweils unzähligen Einstellungen, von "harmlosen" Verknüpfungen bis hin zu Registry-Keys, Office Einstellungen,
Ausführen von VBA-Scripts (die keiner hier mehr versteht),...

Ja ja das Leben kann ein beuteln?

Gruß

Holli
Member: Penny.Cilin
Penny.Cilin Sep 15, 2017 at 09:32:25 (UTC)
Goto Top
Zitat von @mikado90:

Also es sind 147 GPOs mit jeweils unzähligen Einstellungen, von "harmlosen" Verknüpfungen bis hin zu Registry-Keys, Office Einstellungen, Ausführen von VBA-Scripts (die keiner hier mehr versteht),...
Ich würde sagen, schlecht dokumentiert.
Mit dem Group Policy Modeller kann man sich die GPOs anschauen und ggf. ach ausdrucken.
Das sieht man was gesetzt wird und wen es betrifft.

Gruss Penny