vladimirspidla
Goto Top

Mehrere Gruppenrichtlinien pro Computer ?

Ich moechte verschiedene Computer unterschiedliche GPOs zuweisen

Ich moechte gerade folgendes erreichen und verstehe nicht warum es nicht geht.

Ich habe bswp. 50 WS (Workstation) die in die OU "Updateclients" packe welche mit einer GPO verknuepft ist um diese per WSUS-Server zu uppen.
Weiterhin moechte ich aber 30 WS davon per GPO so beschneiden das keine Systemsteuerung etc auftacht.
Aber das scheint ja anscheinend nicht zu gehen, da ein verschobene WS in eine OU somit nicht mehr in einer anderen OU sein kann. Die WS per Gruppe zu adden schlug leider fehl.


Wo liegt mein Denkfehler bzw. wie kann ich das realsieren ?

Denkproblem 2

Angenommen ich habe 5 Entwickler die in einer Gruppe "devs" sind um ihnen verschiende Verzeichnisrechte zu geben. Um es aber uebersichtlicher zu gestalten wollte ich eine OU "Entwickler" anlegen und die 5 Personen dahin schieben. Was tue ich mit der Gruppe auch in die OU oder was ist hier BestPractice ?

Danke im Voraus

Vladimir

Content-Key: 123004

Url: https://administrator.de/contentid/123004

Printed on: April 18, 2024 at 20:04 o'clock

Member: dog
dog Aug 18, 2009 at 22:09:05 (UTC)
Goto Top
Kein seltenes Problem, du hast zwei Möglichkeiten:

A) Du unterteilst deine OU "Updateclients" noch weiter und wendest auf eine Unter-OU dein GPO für die Systemsteuerung an.

B) Du nimmst die Computer, für die das Systemsteuerung-GPO nicht gelten soll in eine neue Sicherheitsgruppe auf und untersagst dieser Gruppe in den GPO-Einstellungen das Anwenden der Richtlinie.

Zu 2):

Das ist dir überlassen, ich habe eine OU "*** Gruppen" in der ich alle meine Sicherheitsgruppen aufbewahre.

Grüße

Max
Member: GuentherH
GuentherH Aug 18, 2009 at 22:56:49 (UTC)
Goto Top
Hallo.

Erstelle am einfachsten 2 OUs. Du kannst ja die Gruppenrichtlinien auf die OUs verknüpfen. Also eine OU nur WSUS und eine OU WSUS + Systembeschneidung.


LG Günther
Member: Logan000
Logan000 Aug 19, 2009 at 07:11:37 (UTC)
Goto Top
Moin Moin

Zu Problem 1:
Ich vermute mal das Du die Systemsteuerung mit der folgenden Einstellung ausblendest:
Benutzerkonfiguration / Administrative Vorlagen / Systemsteuerung / Zugriff auf die Systemsteuerung nicht zulassen.
Diese Einstellung wird nicht greifen wenn sich in der OU mit der diese GPO verknüpft ist nur Computer befinden, da es sich um eine Benutzereinstellung handelt.

Daher mein Rat: Immer (wenn möglich) Benuter- und Computereinstellungen in jeweils eigene GPOs zu packen.

Aber das scheint ja anscheinend nicht zu gehen, da ein verschobene WS in eine OU somit nicht mehr in einer anderen OU sein kann.
Dafür gibz es die Möglichkeit die Anwendung von GPOs auf Gruppen einzugrenzen. Schau mal hier: http://www.gruppenrichtlinien.de/index.html?/HowTo/Richtlinien_pro_Benu ...

Zu Problem 2:
Ich mache keine OUs mehr für einzelne Abteilungen (hab ich mal versucht, war aber mist).
Lege dir lieber OUS für User / Computer und Gruppen an und unterteile diese gegebenenfalls noch.

Gruß L.