docusnap-dude
Goto Top

WMI Filter bauen für OU

WMI Filter zum setzen in einer GPO

Hallo,

ihr merkt schon ich bin derzeit Dauergast. heute nun:

ich hab da eine Policy für Users. diese soll aber nur für Computerkonten gelten, welche in einer speziellen OU sind.

Beispiel: Policy soll gelten für User PeterPan aber nur auf dem Laptop NB0815 und nicht auf dem Desktop PC4711.

Verlinken der Policy: ja schön aber der Container User existiert nicht um dort die verlinkung im AD zu setzen.

Nun suche ich eine WMI-filterung; aber wie!

Danke für eure Hilfe.

Frank

Content-Key: 130793

Url: https://administrator.de/contentid/130793

Printed on: April 25, 2024 at 00:04 o'clock

Member: -bugg-
-bugg- Dec 02, 2009 at 19:25:21 (UTC)
Goto Top
Hallo

vielleicht versteh ich dein Problem falsch, aber warum verknüpfst du nicht die GPO mit dem Maschinenkonto ?

-bugg-
Member: DocuSnap-Dude
DocuSnap-Dude Dec 02, 2009 at 19:31:17 (UTC)
Goto Top
Weil: Maschinenkonto kein Thema jedoch: es ist ein Usersetting; kein Machinesetting. Die Policy zieht aber nunmal nur auf Userebene. Da der User aber nicht in der OU "Workstations" ist gehts nicht. Oder hab ich nen Denkfehler?
Member: -bugg-
-bugg- Dec 02, 2009 at 19:37:27 (UTC)
Goto Top
Du kannst der OU in der deine PCs stecken eine Richtlinie zuordnen in der du Benutzerkonfigurationen eintragen kannst. Folglich zieht die Richtlinie für Benutzer die sich an diesem PC anmelden und wenn sie an einem anderen (andere OU) sind nicht. Fällt mir jetzt so aus dem Kopf ein verbessere mich wenn das falsch ist.
Member: DocuSnap-Dude
DocuSnap-Dude Dec 02, 2009 at 19:42:42 (UTC)
Goto Top
See my commands:


Du kannst der OU in der deine PCs stecken eine Richtlinie zuordnen in
der du Benutzerkonfigurationen eintragen kannst.

Richtig; dort sind Policys drinne (in der OU "Workstations" welche auch funktionieren auf Machine-ebene)

Folglich zieht die Richtlinie für Benutzer die sich an diesem PC anmelden und wenn sie an einem anderen (andere OU) sind nicht.

Nein; es werden trotz hinzugfügten "authenticated USers" nur die Machinesettings durchgesetzt; nicht die Usersettings


Sprich: ich möchte auf der Machine ein Spezielles Usersetting setzen welches nicht umgestezt wird (teste das mit rsop.msc)

Meinst du ich sollte einfach mal "everyone" dort setzen?
Member: -bugg-
-bugg- Dec 02, 2009 at 19:51:57 (UTC)
Goto Top
ich kann jetzt nur spekulieren. ich meine aber das ich sowas schonmal machen musste ich schau morgen auf der arbeit mal nach und wenn ich es finde poste ichs hier rein.
Member: DocuSnap-Dude
DocuSnap-Dude Dec 02, 2009 at 19:53:17 (UTC)
Goto Top
Danke Dir. Wie gesagt: ich möchte den HKEY-Current_User per GPO beeinflussen und nicht den HKEY_local_Machine aber NUR auf bestimmten rechnern (daher meine Denkweise mit WMI-Filtern)
Member: -bugg-
-bugg- Dec 02, 2009 at 19:56:05 (UTC)
Goto Top
wenn du grade von registry sprichst. Welches OS läuft auf dem Server? Falls Win 2008 kannst du dir mal GPP http://www.gruppenrichtlinien.de/index.html?/Vista/gpp_group_policy_pre ... anschauen. Damit kann man recht einfach Einträge in der Registry verändern auch auf Maschinenebene.
Member: DerWoWusste
DerWoWusste Dec 02, 2009 at 23:25:42 (UTC)
Goto Top
http://support.microsoft.com/kb/231287 wäre schonmal eine Möglichkeit. Auch per GPPs kann man eine solche Filterung erlangen, wie Du sie wünscht (genannt "item level targeting").
Member: DocuSnap-Dude
DocuSnap-Dude Dec 03, 2009 at 08:49:38 (UTC)
Goto Top
Win2003 in Umgebung mit XP-Clients
Member: DerWoWusste
DerWoWusste Dec 03, 2009 at 09:42:44 (UTC)
Goto Top
@-bugg-
Falls Win 2008 kannst du dir mal GPP http://www.gruppenrichtlinien.de/index.ht ... anschauen
Auch mit Windows 2000 oder 2003 gehen GPPs. Dazu muss man die Server über RSAT von Vista oder Windows 7 aus verwalten.
Member: DocuSnap-Dude
DocuSnap-Dude Dec 03, 2009 at 10:49:28 (UTC)
Goto Top
Hey der Link war gut! Das kannte ich überhaupt noch nicht!

hast du noch eine idee wie ich ein automatisches Synchro der Policies & Loginscripts hinbekomme? ich würd gern das der Client automatisch die Loginscripte vom Server kopiert damit diese auch laufen wenn er Offline ist (suche da irgendeine policy evtl.). Gibt ja den Pfad %systemroot%\system32\GroupPolicy\Machine\Scripts und der ist standardmäßig auf den Clients leer.
Member: DerWoWusste
DerWoWusste Dec 03, 2009 at 18:39:41 (UTC)
Goto Top
Du kannst auf den Clients eine lokale GPO festlegen, die ein Anmeldeskript setzt. Dann packst Du an dessen Stelle immer eine Kopie der gerade aktuellen Skripte, die Du nutzen willst (wiederum einfach per Dom.-Abmeldeskript kopieren lassen) - so läuft es auch offline. Sogar den Pfad zum Anmeldeskript kannst Du automatisch setzen lassen - dies müsste ein Registryeintrag sein, such den Pfad eines manuell gesetzten Skriptes mal in der Registry.
Member: -bugg-
-bugg- Dec 03, 2009 at 19:32:59 (UTC)
Goto Top
Also bei uns werden Benutzerdefinierte GPOs ausgeführt, welche mit der OU der Workstations verknüpft sind.
Member: DerWoWusste
DerWoWusste Dec 03, 2009 at 20:05:30 (UTC)
Goto Top
Sicher. Das erzähl mal den AD-Leuten bei MS face-smile Der erste Grundsatz ist doch: Benutzerrichtlinien wirken nur auf Benutzerobjekte und Comp. auf Compobjekte.
Bei gpresult steht dann: rausgefiltert.
Member: -bugg-
-bugg- Dec 03, 2009 at 20:27:45 (UTC)
Goto Top
Hatte vorhin nicht viel Zeit zum schreiben, habe mich vll nicht richtig ausgedrückt. Ich habe über GPPs Registry Keys verändert für Local Machine und Users.
Das funktioniert auf Maschinenebene. So hoffe jetzt stimmts face-wink
Member: DerWoWusste
DerWoWusste Dec 03, 2009 at 20:33:40 (UTC)
Goto Top
Das stimmt nur, wenn man "item level targeting" benutzt - keinen Plan, wie das auf Deutsch heißt.
Member: DocuSnap-Dude
DocuSnap-Dude Dec 04, 2009 at 08:59:37 (UTC)
Goto Top
und du hast da nur die "Authentticated users" als Policy-Security-Filtering - Users eingefügt? bei mir geht das echt nur wenn ich die oben beschriebene GPP-Option (das Looping) setze.
Member: Cobra77
Cobra77 Mar 15, 2010 at 08:40:46 (UTC)
Goto Top
Member: DocuSnap-Dude
DocuSnap-Dude Mar 15, 2010 at 14:41:50 (UTC)
Goto Top
Hää? Was will mir Cobra damit sagen? Irgendwie leer deine Antwort :-S