woraxor
Goto Top

GPO wird bei manchen Rechnern nicht übernommen

Hallo Zusammen,

ich habe einen Anmeldeskript den ich ausrollen möchte. Das Problem ist nur, das der Skript bei 70 % der Rechner funktioniert, bei den anderen 30 % nicht.

Bei gpresult /r bekomme ich die Nachricht:

Filterung: Verweigert (Sicherheit)

Die Einstellungen von einem PC, bei dem es funktioniert und bei dem wo es nicht funktioniert sind exakt identisch.

Hat jemand eine Idee woran das liegen könnte ?

VG
Hanuta

Content-Key: 316527

Url: https://administrator.de/contentid/316527

Printed on: April 25, 2024 at 05:04 o'clock

Member: emeriks
emeriks Sep 29, 2016 at 11:53:52 (UTC)
Goto Top
Hi,
Die Einstellungen von einem PC, bei dem es funktioniert und bei dem wo es nicht funktioniert sind exakt identisch.
Welche Einstellungen?
Interessant ist nur, was an der GPO steht. Und "Verweigert (Sicherheit)" sagt nun mal aus, dass der betreffende Computer über die Sicherheitsfilterung der GPO ausgeschlossen wurde.
Was steht denn in der Sicherheitsfilterung der GPO drin?

E.
Member: Woraxor
Woraxor Sep 29, 2016 at 11:58:42 (UTC)
Goto Top
Das Skript wird wird beim Anmelden ausgeführt und soll ein Programm starten.

Es betrifft alle Benutzer in der Domäne, also habe ich als Sicherheitsfilterung Domänen-Benutzer genommen. Diese dürfen auch die GPO übernehmen.

Habe den .cmd skript auch mal Zeile für Zeile ausgeführt. Das passt auch alles so weit.

VG
Member: emeriks
emeriks Sep 29, 2016 at 12:03:48 (UTC)
Goto Top
Na was denn nun? Ein Start- oder ein Anmeldescript?

Falls Anmeldescript:
Wenn auf einigen Rechnern kommt "Verweigert (Sicherheit)", was passiert, wenn
  1. sich der selbe Benutzer an einem anderen PC anmeldet?
  2. man den PC mal durchstartet?

Was steht im Eventlog?

Kann der Benutzer über
\\domain.tld\sysvol\domain.tld\policies\{GUID-der-GPO}
den Ordner öffnen und die Dateien lesen?
Member: Chonta
Chonta Sep 29, 2016 at 12:25:02 (UTC)
Goto Top
Hallo,

Hat jemand eine Idee woran das liegen könnte ?
Benutzer in der Falschon OU?
Schnellstart an?
Das komputerkonto kann die GPO nicht lesen.
Sind die Rechner bei denen es geht alle < Win8?
Zeitunterschiede zwischen PC und DC?
Hilft ein gpresult /force?

Gruß

Chonta
Member: Woraxor
Woraxor Sep 29, 2016 at 12:30:05 (UTC)
Goto Top
Hiho,

also der Benutzer kann den anmeldeskript zugreifen. Auf einem anderen Rechner wird er auch nicht ausgeführt, also hat es mit dem Benutzerkonto zu tun...

vg
Member: Woraxor
Woraxor Sep 29, 2016 at 12:33:07 (UTC)
Goto Top
Hiho

Es werden ja noch mehrere anmeldeskripte ausgeführt, diese laufen wunderbar.
Zeitunterschied = Synchron
Alle Rechner sind Win10 1511 oder 1607 (ist bei beiden gleich)
gpupdate /force hat nichts gebracht
schnellstart ist an
Falsche OU, nein (jeder ist bei uns in Domäne Benutzer)

VG
Member: emeriks
emeriks Sep 29, 2016 at 12:33:15 (UTC)
Goto Top
Die Frage war nicht, ob er das Script lesen kann, sondern ob er die GPO lesen kann? (!)
Member: emeriks
emeriks Sep 29, 2016 at 12:33:58 (UTC)
Goto Top
Falsche OU, nein (jeder ist bei uns in Domäne Benutzer)
OU ! nicht Gruppe
Eine GPO wird doch an eine OU verlinkt.
Member: Woraxor
Woraxor Sep 29, 2016 updated at 12:35:35 (UTC)
Goto Top
Ja, sry...... OU klappt face-wink

und OU stimmt auch face-wink

Gibt mehrere Benutzer in der gleichen OU bei denen der anmeldeskript funktioniert face-smile
Member: emeriks
emeriks Sep 29, 2016 at 12:39:47 (UTC)
Goto Top
Ja, sry...... OU klappt
????
Member: Woraxor
Woraxor Sep 29, 2016 updated at 12:41:44 (UTC)
Goto Top
Arrrgghh.....mach hier echt gerade zu viele sachen gleichzeitig ^^

Ich komme von dem Rechner aus auf den pfad der GPO
\\domain.tld\sysvol\domain.tld\policies\{GUID-der-GPO}
drauf face-wink

vg
Member: emeriks
emeriks Sep 29, 2016 at 12:43:34 (UTC)
Goto Top
Und er meldet immer noch im "gpresult /r" für die betreffenden GPO "Verweigert (Sicherheit)". Du verwechselst da auch nichts? Kannst die Ausgabe ja mal posten.

Was sagt "rsop.msc"?
Member: Woraxor
Woraxor Sep 29, 2016 at 12:48:56 (UTC)
Goto Top
huhu,

jap meldet leider immer noch das gleiche.

rsop. msc meldet auch das der skript nicht ausgeführt wurde face-confused

VG
Member: emeriks
emeriks Sep 29, 2016 at 13:01:41 (UTC)
Goto Top
Ausgaben?
Screenshots?
Member: Pjordorf
Solution Pjordorf Sep 29, 2016 at 13:04:16 (UTC)
Goto Top
Hallo,

Zitat von @Woraxor:
jap meldet leider immer noch das gleiche.
rsop. msc meldet auch das der skript nicht ausgeführt wurde face-confused
Diese Meldung
Filterung: Verweigert (Sicherheit)
hast du schon verstanden was das bedeutet? Du kummst hier net rein

Auch welches verhalten gerade bei Startskripte und GPOs diese Einstellung einfluss nimmt ist dir klar?
schnellstart ist an
Ich würde Schnellstart aus machen da sonst ein herunterfahren nicht wirklich ein Herunterfahren ist.

Gruß,
Peter
Member: emeriks
emeriks Sep 29, 2016 at 13:07:16 (UTC)
Goto Top
Ich würde Schnellstart aus machen da sonst ein herunterfahren nicht wirklich ein Herunterfahren ist.
Das hat doch nur für Startscripte Relevanz. Er gibt doch an, dass es ein Anmeldescript wäre.
Member: Woraxor
Woraxor Sep 29, 2016 at 13:08:16 (UTC)
Goto Top
Muss die Namen leider aus Datenschutzgründen schwärzen...
gpo
Member: Woraxor
Woraxor Sep 29, 2016 at 13:12:07 (UTC)
Goto Top
Ist ein Anmeldeskript, so....die Berechtigungen stimmen auch....Ich kann auch Manuell auf die GPO zugreifen....wenn ich den skript manuell ausführe klappt das ganze auch......es sollte doch alle theoretisch funktionieren...

VG
Member: emeriks
Solution emeriks Sep 29, 2016 at 13:21:31 (UTC)
Goto Top
Na, da sieht man gar nichts. Es ginge auch

gpresult /r >c:\gpresult.txt
Hier dann Namen ersetzen und posten.

Du kannst die GPO.-Debugprotokollierung aktivieren und auswerten.
https://blogs.technet.microsoft.com/csstwplatform/2010/11/09/how-to-enab ...
Keine Ahnung, ob das auch unter Win10 so funktioniert.

Schau mal bei der GPO unter den Berechtigungen nach, ob da irgendeine Verweigerung für "GPO übernehmen" gesetzt ist.
Reiter "Delegierung" --> Button "Erweitert"
Member: Woraxor
Woraxor Sep 29, 2016 at 13:27:48 (UTC)
Goto Top
Fehler gefunden face-smile

Er war in einer Gruppe, die die Richtlinie verweigert.....und GPO Verweigern geht ja vor ausführen ....Danke für die schnelle Hilfe face-smile

VG
Hanuta