g.biermann
Goto Top

Deaktivierung Benutzerkontensteuerung mittels GPO

Hallo Community,

ich bin neu hier in der Community. Als System Administrator habe ich die Aufgabe, ein Update einer Branchensoftware auszurollen, welches auf dem Server installiert wird. Sobald der Client die neue Version erkennt, will er das Update installieren.

Dabei soll die Benutzerkontensteuerung deaktiviert werden, sodass der Client das Update ohne Adminrechte installieren darf.

Dieses Vorhaben soll über eine GPO realisiert werden.

Wer kann mir da weiterhelfen?

mfg, G. Biermann

Content-Key: 1583948259

Url: https://administrator.de/contentid/1583948259

Printed on: April 24, 2024 at 05:04 o'clock

Member: DerWoWusste
DerWoWusste Dec 03, 2021 at 15:13:43 (UTC)
Goto Top
Hi.

Falscher Ansatz. Deaktiviert man die UAC bekommt der Nutzer keine Adminrechte.
Frage den hersteller nach einem Updateprozess für Nichtadmins oder skripte das Update selbst.
Member: Th0mKa
Th0mKa Dec 03, 2021 updated at 20:08:35 (UTC)
Goto Top
Zitat von @G.Biermann:
Dabei soll die Benutzerkontensteuerung deaktiviert werden, sodass der Client das Update ohne Adminrechte installieren darf.

Der für Updates/Installationen durch Berrnutzer vorgesehene Installationsort wäre %Appdata%\local, wo will die Software sich denn hin installieren?

Aber so ganz generell wäre es eine Aufgabe des Herstellers seine Software zu fixen.

/Thomas
Member: demine
demine Dec 04, 2021 at 00:35:50 (UTC)
Goto Top

Falscher Ansatz. Deaktiviert man die UAC bekommt der Nutzer keine Adminrechte.
Frage den hersteller nach einem Updateprozess für Nichtadmins oder skripte das Update selbst.

Ich schließe mich hier an, denn dafür sind Programme meist zu unterschiedlich um eine pauschale Lösung hier zu nennen. Der Hersteller hat idr. auch für solche Szenarien einen Workaround.

Ein ganz anderer Ansatz der allerdings keine Pauschallösung ist, wäre... den Programmordner lokal auf dem Client via GPO die Rechte zu geben.
Computerkonfiguration -> Richtlinien -> Windows Einstellungen -> Sicherheitseinstellungen -> Dateisystem
Damit lassen sich einige Programme dann doch installieren obwohl der User keine lokalen Adminrechte hat. Aber das ist Bastel.
Der Hersteller muss was haben, da es auch nicht unüblich ist, dass User keine lokalen Adminrechte haben.

lg

demine
Member: G.Biermann
G.Biermann Dec 07, 2021 at 08:45:21 (UTC)
Goto Top
Danke Euch Dreien für Eure Antworten.
Ich werde den Hersteller diesbezüglich kontaktieren.
Gibt es nicht eine pauschale Möglichkeit, eine Software an die Clients auszurollen, sodass der Benutzer nichts unternehmen muss? Quasi Silent-Mode?
Ich komme aus der Linux-Welt und bin nun seit langem wieder in der Windows-Welt. Theoretisch kenne ich mich mit GPOs aus. Habe schon lange keine mehr angewandt. Bevor ich die Firma lahm lege, möchte ich mich im Vorfeld doch mehr mit diesem Thema auseinander setzen.

LG, G. Biermann
Member: nachgefragt
nachgefragt Dec 07, 2021 at 08:55:28 (UTC)
Goto Top
Zitat von @G.Biermann:
Gibt es nicht eine pauschale Möglichkeit, eine Software an die Clients auszurollen
Probier mal lansweeper,
in kleinen Umgebung reicht die kostenlose Variante beschränkt auf 100 assets.
Member: G.Biermann
G.Biermann Dec 07, 2021 at 09:02:55 (UTC)
Goto Top
Danke, werde ich mir mal bei Gelegenheit anschauen.
Es sollte aber trotzdem mit Windows-Boardmitteln funktionieren.
Member: DerWoWusste
DerWoWusste Dec 07, 2021 updated at 09:05:30 (UTC)
Goto Top
Du kannst mit dreierlei eingebauten Mechanismen zum Deployment arbeiten:
  • geplanter Task (ausführendes Konto: System, Trigger: Systemstart) bzw. immediate Task
  • Startskript
  • (wenn Setup als MSI vorliegt) GPO-MSI-Softwareverteilung.

Ich würde den immediate Task nehmen.
Voraussetzung ist, dass Dein Setup Silent Deployment unterstützt. (tun die meisten). Frag den Hersteller nach den passenden Kommandozeilenparametern.
Member: G.Biermann
G.Biermann Dec 07, 2021 at 09:16:13 (UTC)
Goto Top
Danke DerWoWusste,

laut meinem Chef soll es über GPO umgesetzt werden. Im Netz gibt es ja reichlich Anleitungen für die Softwareverteilung mittels GPO. Ich bin mir halt nur nicht sicher, ob diese auch bei dem Update der Software greift.
Es muss halt beim 1. Versuch funktionieren. Sobald ich das Update auf dem Server durchgeführt habe, wollen sich alle Clients auch updaten. Da wir mehrere Standorte haben, wäre das ein Disaster, wenn man sich an jedem Client als Administrator anmelden müsste.

LG G. Biermann
Member: DerWoWusste
DerWoWusste Dec 07, 2021 at 09:17:56 (UTC)
Goto Top
Versteh bitte richtig: alle 3 Optionen sind per GPO.
Schau also, was das Setup ist.

Ist es eine Setup.exe - dann finde die silent-Parameter raus
Ist es ein MSI-Paket, dann teste die letzte Option.
Member: G.Biermann
G.Biermann Dec 07, 2021 at 10:41:15 (UTC)
Goto Top
Ok, das war mir nicht klar.

Die Branchensoftware ist eine Client-Server Software. Auf dem Server läuft MS-SQL Server und einige Dienste.
Das Prozedere ist wie folgt: Ich installiere das Update über eine setup.exe auf dem Server. Die Clients erkennen die neue Version auf dem Server und ziehen sich das Update und wollen es installieren. Nun soll der Client das Update ohne Adminrechte und ohne Zutun des Benutzers installieren.
Member: DerWoWusste
DerWoWusste Dec 07, 2021 at 11:15:16 (UTC)
Goto Top
Ja, und nun? Frag den Hersteller nach dem Silentaufruf.
Member: G.Biermann
G.Biermann Dec 07, 2021 at 11:59:23 (UTC)
Goto Top
Ok, werde ich tun. Danke Dir.
Member: G.Biermann
G.Biermann Dec 10, 2021 at 13:16:55 (UTC)
Goto Top
Der Hersteller kann mir auch nicht weiter helfen.

Kann ich nicht einfach per GPO dem Client sagen, dass er eine Installation bzw. Update ohne Admin-Rechte ausführen soll?
Member: DerWoWusste
DerWoWusste Dec 10, 2021 at 13:20:49 (UTC)
Goto Top
Der Hersteller soll sich nicht dumm stellen.
Jedes Setup hat Silentparameter. Frag mal nach Technikern.
Member: G.Biermann
G.Biermann Dec 13, 2021 at 07:14:19 (UTC)
Goto Top
Ich habe einen Tipp bekommen, dass es einfacher geht. Wie schon im letzten Post geschrieben, würde es ausreichen, wenn der Client ohne Adminrechte eine Software installieren darf. Wie kann ich das ausrollen?
Member: DerWoWusste
DerWoWusste Dec 13, 2021 at 08:24:38 (UTC)
Goto Top
Du, manchmal kommt man an den Punkt, da fragt man sich, ob der Fragende die Antworten liest oder ob sein Auge einen Weg um die Buchstaben herum findet.

Die Clients können mit dem Systemkonto Software installieren - die Nutzerrechte sind nicht maßgeblich.
Du brauchst für das Setup die Silentparameter und dann machst Du es wie mehrfach beschrieben.
Beispiel: \\server\share\setup.exe /q
Diese Zeile in eine Batchdatei, dann einen geplanten Task per GPO verteilen, der als Systemkonto einmalig läuft und das war's auch schon.
Member: Th0mKa
Th0mKa Dec 13, 2021 at 10:35:01 (UTC)
Goto Top
Zitat von @G.Biermann:

Ich habe einen Tipp bekommen, dass es einfacher geht.
Wer gab dir denn den Tipp? Und warum sagt er dir nicht wie sein Tipp umgesetzt werden kann?

Wie schon im letzten Post geschrieben, würde es ausreichen, wenn der Client ohne Adminrechte eine Software installieren darf. Wie kann ich das ausrollen?
Der Client (das Computerkonto) hat „Adminrechte“, das „wie“ wurde hier im Threat ja schon ausführlichst beschrieben.