Admin kann GPO nicht lesen
Hi,
habe hier einn kleines Problem mit einigen GPO.
Wir haben ein größeres AD mit mehreren Domänen und mehreren Admins.
Die Admins haben in den seltesten Fällen Domänen- oder gar Organisations-Admin-Rechte.
3 dieser Admins, welche keine Domänen- und/oder Organisations-Admins sind, sind von einem Problem betroffen, wo ich gerade nicht weiterkomme.
Diesen Admins sind in einer Gruppe. Dieser Gruppe wurde das Rechte zum Bearbeiten vieler GPO erteilt. Das funktioniert auch tadellos.
Nun gibt es aber eine Hand voll GPO, für welche Sie berechtigt sind, welche sie in der Domäne im Container "Gruppenrichtlinien" gar nicht sehen, und dort, wo diese GPOs verlinkt sind, werden sie im Baum angezeigt mit "Zugriff nicht möglich". Rechts im Detailbereich steht dann "Auf das Gruppenrichtlinienobjekt kann nicht zugegriffen werden, weil Sie keine Leserechte darauf haben."
Klarer Fall, dachte ich. Effektive Berechtigungen überprüft --> da sind keine Verweigerungen drin. Die Benutzer haben effektiv das Recht, diese GPO zu lesen und zu bearbeiten. Hm ...
Gut, dann stimmen wohl die Rechte im SYSVOL nicht. Habe also im SYSVOL-Ordner dieser GPO die Berechtigungen vom Stammordner der GPO nochmal explizit an alle untergeordneten Ordner und Dateien durchgedrückt. (\\domain.local\SYSVOL\domain.local\policies\{GUID}\.... ) --> kein Effekt.
Die Berechtigungen für das AD-Objekt unter --> domain.local\System\Policies
habe ich auch überprüft.
Selbst wenn ich einen dieser Benutzer direkt an der GPO als berechtigt eintrage (also ohne Gruppe) ändert das nichts. Der Benutzer erscheint in der ACL des AD-Objekts und in der ACL des SYSVOL-Ordners. Aber in der GPO MMC steht für diese GPO immer noch "Zugriff nicht möglich".
Irgendwo übersehe ich etwas.
Replikations-Probleme habe ich ausgeschlossen. Auch wenn ich die GPO MMC explizit mit anderen DC's verbinde, besteht das Problem weiterhin.
Die Admins haben auch schon mehrmals ihre MMC-Cache gelöscht. Ändert nichts.
Auch von einem anderen Computer mit lokal installiertem RSAT geht es nicht. Auf diesem anderen Computer haben die Bentuzer definitiv ein anderes Profil. Das habe ich auch überprüft.
Hat jemand noch ne Idee?
E.
habe hier einn kleines Problem mit einigen GPO.
Wir haben ein größeres AD mit mehreren Domänen und mehreren Admins.
Die Admins haben in den seltesten Fällen Domänen- oder gar Organisations-Admin-Rechte.
3 dieser Admins, welche keine Domänen- und/oder Organisations-Admins sind, sind von einem Problem betroffen, wo ich gerade nicht weiterkomme.
Diesen Admins sind in einer Gruppe. Dieser Gruppe wurde das Rechte zum Bearbeiten vieler GPO erteilt. Das funktioniert auch tadellos.
Nun gibt es aber eine Hand voll GPO, für welche Sie berechtigt sind, welche sie in der Domäne im Container "Gruppenrichtlinien" gar nicht sehen, und dort, wo diese GPOs verlinkt sind, werden sie im Baum angezeigt mit "Zugriff nicht möglich". Rechts im Detailbereich steht dann "Auf das Gruppenrichtlinienobjekt kann nicht zugegriffen werden, weil Sie keine Leserechte darauf haben."
Klarer Fall, dachte ich. Effektive Berechtigungen überprüft --> da sind keine Verweigerungen drin. Die Benutzer haben effektiv das Recht, diese GPO zu lesen und zu bearbeiten. Hm ...
Gut, dann stimmen wohl die Rechte im SYSVOL nicht. Habe also im SYSVOL-Ordner dieser GPO die Berechtigungen vom Stammordner der GPO nochmal explizit an alle untergeordneten Ordner und Dateien durchgedrückt. (\\domain.local\SYSVOL\domain.local\policies\{GUID}\.... ) --> kein Effekt.
Die Berechtigungen für das AD-Objekt unter --> domain.local\System\Policies
habe ich auch überprüft.
Selbst wenn ich einen dieser Benutzer direkt an der GPO als berechtigt eintrage (also ohne Gruppe) ändert das nichts. Der Benutzer erscheint in der ACL des AD-Objekts und in der ACL des SYSVOL-Ordners. Aber in der GPO MMC steht für diese GPO immer noch "Zugriff nicht möglich".
Irgendwo übersehe ich etwas.
Replikations-Probleme habe ich ausgeschlossen. Auch wenn ich die GPO MMC explizit mit anderen DC's verbinde, besteht das Problem weiterhin.
Die Admins haben auch schon mehrmals ihre MMC-Cache gelöscht. Ändert nichts.
Auch von einem anderen Computer mit lokal installiertem RSAT geht es nicht. Auf diesem anderen Computer haben die Bentuzer definitiv ein anderes Profil. Das habe ich auch überprüft.
Hat jemand noch ne Idee?
E.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 299749
Url: https://administrator.de/forum/admin-kann-gpo-nicht-lesen-299749.html
Ausgedruckt am: 13.04.2025 um 06:04 Uhr
7 Kommentare
Neuester Kommentar