warmaxhine
Goto Top

WSUS und Out of Office wie habt ihr das gelöst?

Hallo!

eine Frage dan die Gemeinde bezgl. WSUS.
Ich habe einen WSUS konfiguriert udn alles läuft gut, erstmal.
Jetzt habe ich den ein oder anderen MA welcher aber mehr weg als im Büro ist (VPN ist nicht) wie mkonfiguriert man dann die GPO oder gibts ne einfachere Möglichkeit z.b. per reg eintrag oder so?
Ich hab zwar schon rumgespielt aber nicht wirklich was sinnvolles hinbekommen, die dämliche Meldung beim Windows Update "Einige Einstellungen werden vom Systemadministrator verwaltet" kommt immer egal wie ich es konfiguriere....

Jemand ne Idee? Ich nutze Windows 7.

mfG

Content-Key: 190817

Url: https://administrator.de/contentid/190817

Printed on: April 25, 2024 at 19:04 o'clock

Member: DerWoWusste
DerWoWusste Sep 06, 2012 at 11:17:33 (UTC)
Goto Top
Hi.
Du kannst da nur basteln. Erstelle ein Skript, das, wenn es den Unternehmens-WSUS nicht erreicht, den Regeintrag für den Updateserver umstellt auf Internetupdate und danach den Dienst wuauserv (Windows Update) neu startet - dies ruft sofort einen Detect gegen den neuen Updateservereintrag hervor.
Ist der PC danach wieder in der Firma, kann das Skript natürlich wieder genutzt werden, um zurückzustellen.
Member: warmaxhine
warmaxhine Sep 06, 2012 at 13:05:54 (UTC)
Goto Top
Script is gut, auch schon probiert aber nur über die reg gehts nicht. Er scheint irgendwo noch die Meldung einzublenden (sieh oben) und somit den Vorgnag zu blokieren.

Wenn der PC wieder in der Firma ist zieht ja die GPO und überbügelt alles somit brauch ich nur etwas was mir die manuellen Updates zulässt. Alles andere kann ja bestehen bleiben (installation bei herunterfahren etc)

Vielleicht hat irgendjemand sowas schonmal gemacht? Gibt doch genug Außendienst MA?!
Member: DerWoWusste
DerWoWusste Sep 06, 2012 at 13:15:56 (UTC)
Goto Top
Wenn Du es wie beschrieben probiert hättest, würde es gehen - hab ich schon gemacht. Was hast Du denn geskriptet?
Member: warmaxhine
warmaxhine Sep 07, 2012 at 04:53:57 (UTC)
Goto Top
Hatte ne Batch welche die Einträge unter:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate

und

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WindowsUpdate

umbiegt oder löscht alles probiert aber irgendwie steht trotzdem immer drin das es vom Administrator verwaltet wird. Habe auch die lokalen Richtlinen umgebogen. da ich der Meinung war wenne er keinen Server findet nimmt er die lokalen Richtlinen und für sie aus was dann die vom Server überbügelt aber das juckt ihn auch nicht.
Member: DerWoWusste
DerWoWusste Sep 07, 2012 at 08:17:32 (UTC)
Goto Top
irgendwie steht trotzdem immer drin das es vom Administrator verwaltet wird
Ja, das ist auch richtig so. Und der Admin schickt ihn zum Onlineupdate - alles richtig, so soll es sein.
Member: warmaxhine
warmaxhine Sep 07, 2012 at 09:05:17 (UTC)
Goto Top
Aber online Update geht ebenfalls nicht alles gespeert,...
Member: DerWoWusste
DerWoWusste Sep 07, 2012 at 09:25:04 (UTC)
Goto Top
Es geht Dir doch nicht darum, dass der Nutzer etwas verstellen kann, oder? Er soll nur online updaten können - und das geht wie von Dir beschrieben.

Du kannst natürlich auch den Regkey auf den Urzustand bringen, dann ist gar nichts gesperrt.
Member: warmaxhine
warmaxhine Sep 07, 2012 at 09:59:24 (UTC)
Goto Top
Ja genau er soll einfach über AU daraufzugreifen können wenn er nicht am Firmennetz hängt.
Leider geht es so nicht egal, was ich ändere oder welche regkeys ich lösche er tut es nicht, er blendet es weiterhin aus....

Den Regkey auf urzustand habe ich auch shcon probiert, juckt ihn nicht, er ist weiterhin gespeert. Irgendwo scheint er das immer noch zu bügeln nur leider seh ichs nicht, habe jetzt 2 nackte Windows 7 aufgesetzt um es nachzustellen, bei beiden das gleiche Problem.

Kannst du mir mal ein Scrrenshot deiner reg vll schicken? Oder der lokalen GPO ? Es fuchst mich tierisch das das nicht geht.
Member: DerWoWusste
DerWoWusste Sep 07, 2012 at 10:07:34 (UTC)
Goto Top
Mach ich bei Bedarf gern - könnte das Problem darin liegen, dass Du nach Deinen Änderungen den Updatedienst nicht neu gestartet hast? Das muss man, dann erst wird eingelesen.
Member: DerWoWusste
DerWoWusste Sep 07, 2012 at 10:16:21 (UTC)
Goto Top
Weiteres: Benenn zum einfach HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate um in HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdatebak und starte den Updatediesnst neu - so wird es gehen und so konnte ich es eben schnell prüfen.
Member: warmaxhine
warmaxhine Sep 11, 2012 at 10:31:45 (UTC)
Goto Top
Wenn ich es genauso mache, bekomme ich folgende Meldung:

Mit Windows Updae kann derzeit nicht nach Updates gesucht werden, da Updates auf diesem Computer vom Systemadministrator gesteuert werden.


Noch ne Idee? Ich verzweifel noch....
Member: DerWoWusste
DerWoWusste Sep 11, 2012 at 11:19:01 (UTC)
Goto Top
Ich hab es doch exakt so gemacht und es geht. Wenn Du den Zweig umbenennst und den Dienst neu startest, dann läuft das. Die GPO setzt diese Werte - sind sie weg, wird da nicht "vom Sysadmin verwaltet". Kann nicht sein. Sicher, dass Du den Dienst sofort danach neu gestartet hast?
Member: warmaxhine
warmaxhine Sep 11, 2012 at 11:25:11 (UTC)
Goto Top
Ja ganz sicher. Gerade nochmal an nem XP Client gesessen selber sch wie mit W7 immer ist das Ding geblockt...

Gibt es noch andere Werte? Irgendwo?
Member: DerWoWusste
DerWoWusste Sep 11, 2012 at 11:34:51 (UTC)
Goto Top
Nein, keine anderen Werte. Wirf rsop.msc an und schau, welche GPO diese Einstellung setzt.
Member: warmaxhine
warmaxhine Sep 11, 2012 at 12:23:17 (UTC)
Goto Top
Also die GPO setzt:

Automatische Updates konfigurieren Aktiviert WSUS
Internen Pfad für den Microsoft Updatedienst angeben Aktiviert WSUS
Suchhäufigkeit für automatische Updates Aktiviert WSUS
Automatische Updates sofort installieren Deaktiviert WSUS
Keinen automatischen Neustart für geplante Installationen automatischer Updates durchführen, wenn Benutzer angemeldet sind Aktiviert WSUS
Erneut zu einem Neustart für geplante Installationen auffordern Aktiviert WSUS
Neustart für geplante Installationen verzögern Aktiviert WSUS


Zugriff auf Windows Update entfernen. Aktiviert IT


Mehr hab ich nicht drinnen was mit WSUS zu tun hat. Die GPO heißt extra WSUS, das sind alle Einstellung die hierfür gemacht wurden.

Es gibt dann noch IE Anpassungen und ausblenden von Offline Dateien und sowas nix, was ich mit WSUS verbinde.
Member: DerWoWusste
DerWoWusste Sep 11, 2012 updated at 12:43:34 (UTC)
Goto Top
Zugriff auf Windows Update entfernen. Aktiviert IT
Deswegen lässt er Dich nicht ran. Und das ist ein anderer Pfad:

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\WindowsUpdate!DisableWindowsUpdateAccess, HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\WindowsUpdate!DisableWindowsUpdateAccessMode

Einer von diesen.
Member: warmaxhine
warmaxhine Sep 11, 2012 at 13:02:54 (UTC)
Goto Top
So weit war ich schon, steht beides auf 0
Hatte beide auch mal auf 1 gesetzt gleiches Ergebnis.....
Member: DerWoWusste
DerWoWusste Sep 11, 2012 at 13:06:33 (UTC)
Goto Top
Nimm die Policy testhalber raus. Du kannst, wenn es daran liegt, diesen Regwert ja auch per Group Policy Preference setzen und dann diese PCs ausnehmen.