Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Gruppenrichtlinienvererbung deaktiviert, trotzdem werden Einstellungen die auf Dom-Ebene gesetzt sind, angewandt

Frage Microsoft Windows Server

Mitglied: bonnni

bonnni (Level 1) - Jetzt verbinden

12.06.2014 um 19:27 Uhr, 996 Aufrufe, 3 Kommentare

Ich habe die Vererbung auf einer ouPC deaktiviert. Es ist auf keiner Ebene bzw. auf keinem GPO-Objekt "Erzwungen" aktiv.
Trotzdem werden Einstellungen, z.B. die IE Startseite aus einer Gruppenrichtlinie, die auf DOM-Ebene liegt, angewandt.
Umgebung:

Mehrere DC´s 2008 bzw. 2012; Client mit Win7 und IE 11, frisch installiert.
Das ganze habe ich 1:1 in einer Testumgebung nachgestellt, gleiches Resultat:

In einer zweiten Firma ebenfalls. ich kann´s noch nicht ganz glauben.
Zum testen habe ich mehrere Benutzerkonten erstellt.

Wo liegt mein Fehler ?

Bem. Gruppenrichtlinienergebnis zeigt mir die Gruppenrichtlinien gleich zweimal an, Angewendete Gruppenrichtlinienobjekte und in den Abgelehnten Gruppenrichtlinienobjekten.
Das ist doch eine widersprüchliche Aussage. Bin mit meinem Latein und den Vererbungsregeln am Ende.
Wer´s nicht glaubt, kann jederzeit vorbeikommen.

Gruss aus dem heißen Süden.
Mitglied: emeriks
12.06.2014 um 21:48 Uhr
Hi,

Trotzdem werden Einstellungen, z.B. die IE Startseite aus einer Gruppenrichtlinie, die auf DOM-Ebene liegt, angewandt.
Auch bei einem frischen Benutzerprofil? (und im Defaultprofile ist diese Einstellung auch nicht drin)

Bem. Gruppenrichtlinienergebnis zeigt mir die Gruppenrichtlinien gleich zweimal an, Angewendete Gruppenrichtlinienobjekte und in
den Abgelehnten Gruppenrichtlinienobjekten.
Könnte es sein, das diese beiden Erwähnungen einmal unter Computer und einemal unter Benutzer sind? Das wäre dann wieder möglich.
Arbeitest Du mit Loopback? Falls ja, kann es sein, dass der Benutzer diese über seinen Pfad zwar nicht erbt, aber über den Pfad des Computers?

Hast Du schon mal die Anwendung der GPO für einen Benutzer (oder Gruppe) explizit verweigert?

E.
Bitte warten ..
Mitglied: bonnni
12.06.2014 um 22:12 Uhr
Ja, auch bei einem frischem Benutzerprofil. Startseite per Preferences konfiguriert.
Loopback, Ja, die ouPC enthält Computerkonten.
Die "falsche" Startseite ist auf DOM-Ebene eingestellt, unter Benutzer.

Einmal die Anwendung der GPO für den User verweigert, dann hat sie wie gewünscht nicht gezogen.
Ein zweitesmal dem Computerkonto die GPO verweigert, Resultat: Keine Auswirkung.
Bitte warten ..
Mitglied: emeriks
13.06.2014 um 09:22 Uhr
Dann scheint das alles logisch zu sein.

Loopback, Ja, die ouPC enthält Computerkonten.
Die "falsche" Startseite ist auf DOM-Ebene eingestellt, unter Benutzer.
Das macht bei Loopback keinen Unterschied, wenn etwas "nur" unter Benutzer eingetragen ist. Aktiviertes Loopback (egal welcher Modus) sorgt bloß dafür, dass auch über den Pfad des Computer-Objekts nach GPO's für Benutzer gesucht wird. Er findet also über disen Weg diese GPO.

Einmal die Anwendung der GPO für den User verweigert, dann hat sie wie gewünscht nicht gezogen.
Das ist dann die Bestätigung. GPO-Client sucht über den Pfad des Computers und liest diese GPO nicht ein, weil der Benutzer nicht darf.

Ein zweitesmal dem Computerkonto die GPO verweigert, Resultat: Keine Auswirkung.
Ist klar. Das ist ja auch eine Benutzereinstellung. Der Benutzer muss die GPO lesen & anwenden dürfen.

Fazit
Man sollte mit GPO auf Domänen- oder Standort-Ebene entweder so sparsam wie möglich sein oder eben diese ausreichend einschränken, sei es nun über die ACL oder über WMI-Filter.

E.
Bitte warten ..
Ähnliche Inhalte
Administrator.de Feedback
Verbindung deaktiviert - Trotzdem Benachrichtigungen
Frage von RaboomAdministrator.de Feedback2 Kommentare

Hallo Frank, ich bin anscheinend irrtümlich vor geraumer Zeit mit einem Mitglied eine Verbindung eingegangen. Gestern habe ich die ...

Outlook & Mail
Out Of Office trotzdem es deaktiviert ist
Frage von MazenauerOutlook & Mail

Guten Tag zusammen, Ich habe hier ein sehr spezielles Problem, welches ich so noch bei keinem Kunden beobachtet habe. ...

Exchange Server
SBS 2011 Empfängerfilterung deaktiviert, trotzdem werden Unbekannte abgelehnt
Frage von hermannkExchange Server5 Kommentare

Ich habe folgendes Problem und komme leider trotz ausführlichem Gegoogel nicht weiter. Ich will bei einem SBS 2011 (Exchange ...

Windows Server
Verständnisfrage zu den Gruppenrichtlinienvererbung mit einem Screenshot
Frage von M.MarzWindows Server21 Kommentare

Hallo zusammen, ich habe in den Default Domain Policy ein Logonskript (Benutzerkonfig Logon) ein Skript hinterlegt das ein Netzlaufwerk ...

Neue Wissensbeiträge
Windows 10

Autsch: Microsoft bündelt Windows 10 mit unsicherer Passwort-Manager-App

Tipp von kgborn vor 1 TagWindows 107 Kommentare

Unter Microsofts Windows 10 haben Endbenutzer keine Kontrolle mehr, was Microsoft an Apps auf dem Betriebssystem installiert (die Windows ...

Sicherheits-Tools

Achtung: Sicherheitslücke im FortiClient VPN-Client

Tipp von kgborn vor 1 TagSicherheits-Tools

Ich weiß nicht, wie häufig die NextGeneration Endpoint Protection-Lösung von Fortinet in deutschen Unternehmen eingesetzt wird. An dieser Stelle ...

Internet

USA: Die FCC schaff die Netzneutralität ab

Information von Frank vor 2 TagenInternet5 Kommentare

Jetzt beschädigt US-Präsident Donald Trump auch noch das Internet. Der neu eingesetzte FCC-Chef Ajit Pai ist bekannter Gegner einer ...

DSL, VDSL

ALL-BM200VDSL2V - Neues VDSL-Modem mit Vectoring von Allnet

Information von Lochkartenstanzer vor 2 TagenDSL, VDSL2 Kommentare

Moin, Falls jemand eine Alternative zu dem draytek sucht: Gruß lks

Heiß diskutierte Inhalte
Batch & Shell
Kann man mit einer .txt Datei eine .bat Datei öffnen?
Frage von HelloWorldBatch & Shell18 Kommentare

Wie schon im Titel beschrieben würde ich gerne durch einfaches klicken auf eine Text oder Word Datei eine Batch ...

Router & Routing
OpenWRT bzw. L.E.D.E auf Buffalo WZR-HP-AG300H - update
gelöst Frage von EpigeneseRouter & Routing11 Kommentare

Guten Tag, ich habe auf einem Buffalo WZR-HP-AG300H die alternative Firmware vom L.E.D.E Projekt geflasht. Ich bin es von ...

Windows Server
Ping auf einen bestimmten Server nicht möglich
gelöst Frage von a.thierWindows Server7 Kommentare

Hallo, ich habe folgendes Problem. srv-dc1: Ping srv-nav > geht Ping srv-exchange > geht nicht srv-exchange: Ping srv-dc1 > ...

Windows 10
Autsch: Microsoft bündelt Windows 10 mit unsicherer Passwort-Manager-App
Tipp von kgbornWindows 107 Kommentare

Unter Microsofts Windows 10 haben Endbenutzer keine Kontrolle mehr, was Microsoft an Apps auf dem Betriebssystem installiert (die Windows ...