2 GPO die sich ausschließen in gleicher OU... geht das überhaupt? Wenn ja welche hat Vorrang
Hallo.
Diese Frage könnt ihr mir sicher schnell und eifnach beantworten.
Also ich habe 2 GPO's. Diese unterscheiden sich in kleineren Punkten. Eine wirkt auf alle User welche in der OU stehen. Die andere soll nur auf die User innerhalb der OU wirken, welche auch Mitglied eines Gruppenobjekts sind.
für diese habe ich im Sicherheitsfilter das Gruppenobjekt anstelle auth. USER eingestellt.
Ist das 2te GPO jetzt "höherwertiger" als das erste, weil eine bestimmtes Gruppenobjekt eingestellt ist? Oder "beißen" sich die GPO's und es funtkioniert überhaupt nicht.
Ich weiß, dass ich die bestimmten USER in eine UnterOU setzen könnte und für diese eine GPO in der UnterOU höherwertiger wäre. Dies ist bei uns aber nicht so vorgesehen.
Zudem sind Die Gruppenobjekte (also zb einzelne Abteilungen) in einer anderen OU. Darüber werden normalerweise nur Berechtigungen gehandelt.
Zudem.. gibt es eine Möglichkeit das greifen einer GPO hier im speziellen das Kennwortalter für einen bestimmten USER zu überprüfen ohne das ich mich mit dem USER Profil anmelden muss und dort GPRESULT schaue?
Danke für die immer so schnelle Hilfe
Migosch
Diese Frage könnt ihr mir sicher schnell und eifnach beantworten.
Also ich habe 2 GPO's. Diese unterscheiden sich in kleineren Punkten. Eine wirkt auf alle User welche in der OU stehen. Die andere soll nur auf die User innerhalb der OU wirken, welche auch Mitglied eines Gruppenobjekts sind.
für diese habe ich im Sicherheitsfilter das Gruppenobjekt anstelle auth. USER eingestellt.
Ist das 2te GPO jetzt "höherwertiger" als das erste, weil eine bestimmtes Gruppenobjekt eingestellt ist? Oder "beißen" sich die GPO's und es funtkioniert überhaupt nicht.
Ich weiß, dass ich die bestimmten USER in eine UnterOU setzen könnte und für diese eine GPO in der UnterOU höherwertiger wäre. Dies ist bei uns aber nicht so vorgesehen.
Zudem sind Die Gruppenobjekte (also zb einzelne Abteilungen) in einer anderen OU. Darüber werden normalerweise nur Berechtigungen gehandelt.
Zudem.. gibt es eine Möglichkeit das greifen einer GPO hier im speziellen das Kennwortalter für einen bestimmten USER zu überprüfen ohne das ich mich mit dem USER Profil anmelden muss und dort GPRESULT schaue?
Danke für die immer so schnelle Hilfe
Migosch
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 208585
Url: https://administrator.de/contentid/208585
Ausgedruckt am: 25.11.2024 um 18:11 Uhr
11 Kommentare
Neuester Kommentar
Hallo Migosch,
Grüße Uwe
Zitat von @migosch83:
Ist das 2te GPO jetzt "höherwertiger" als das erste, weil eine bestimmtes Gruppenobjekt eingestellt ist? Oder
"beißen" sich die GPO's und es funtkioniert überhaupt nicht.
Die Reihenfolge wie die GPOs angewendet werden lässt sich im Gruppenrichtlinieneditor festlegen. Bei gleichen Einstellungen wird die GPO die später angewendet wird die vorherige Einstellung überschreiben. Du hast aber in den GPOs die Möglichkeit anzugeben wie die Richtlinie angewendet wird(Ersetzen/Zusammenführen) > Stichwort: Loopback-RichtlinienverarbeitungIst das 2te GPO jetzt "höherwertiger" als das erste, weil eine bestimmtes Gruppenobjekt eingestellt ist? Oder
"beißen" sich die GPO's und es funtkioniert überhaupt nicht.
Zudem.. gibt es eine Möglichkeit das greifen einer GPO hier im speziellen das Kennwortalter für einen bestimmten USER zu
überprüfen ohne das ich mich mit dem USER Profil anmelden muss und dort GPRESULT schaue?
Hierzu gibt es ebenfalls im Gruppenrichtlinieneditor den Knoten Gruppenrichtlinien-Ergebnisse. Mit dem man die Auswirkungen von GPOs auf bestimmte AD-Objekte(Computer/User) simulieren kann.überprüfen ohne das ich mich mit dem USER Profil anmelden muss und dort GPRESULT schaue?
Grüße Uwe
Was für einen Windows Server hast du ?
Bei Server 2003 gilt die Kennwortrichtlinie immer für die ganze Domäne.
Einzige Ausnahme: Wenn du eine solche Richtlinie auf eine OU linkst, in der Computerkonten enthalten sind, dann gelten die Richtlinien für die lokalen Konten auf diesen Computern, aber nicht für Domänenobjekte.
Ab Server 2008 sieht das ganze anders aus, aber auch hier lassen sich die Regeln nicht auf eine OU anwenden sondern nur Benutzerobjekten, InetOrgPerson-Objekten und globalen Sicherheitsgruppen : PSOs erstellen
Bei Server 2003 gilt die Kennwortrichtlinie immer für die ganze Domäne.
Einzige Ausnahme: Wenn du eine solche Richtlinie auf eine OU linkst, in der Computerkonten enthalten sind, dann gelten die Richtlinien für die lokalen Konten auf diesen Computern, aber nicht für Domänenobjekte.
Ab Server 2008 sieht das ganze anders aus, aber auch hier lassen sich die Regeln nicht auf eine OU anwenden sondern nur Benutzerobjekten, InetOrgPerson-Objekten und globalen Sicherheitsgruppen : PSOs erstellen
Hi.
Nimm PSOs, wenn Du mit Gruppen arbeiten willst, anders geht es nicht.
Und in dieser sind nur Benutzer enthalten
Dann kann sie nicht funktionieren, was bei Dir auf Domänenkennwörter angewendet wird, kann nicht von einer GPO kommen, die auf Userobj. angewendet wird, sondern nur von GPOs, die auf Domänencontroller angewendet werden, 100%ig und ohne Zweifel.Nimm PSOs, wenn Du mit Gruppen arbeiten willst, anders geht es nicht.
GPO`s werden von unten nach oben abgearbeitet.
Somit ist dann klar , wer die Winning GPO sein wird.
gruss
Ralf
Somit ist dann klar , wer die Winning GPO sein wird.
gruss
Ralf