bergmanncm
Goto Top

Benutzer fliegt regelmäßig aus Gruppen

Hallo,
seit einer Weile haben wir ein Problem das bestimmt Benutzer aus der "Remotedesktop-Gruppe" eines Terminal-Servers fliegen. Nun konnte ich feststellen, dass sobald ich den Nutzer nachgetragen habe, er jedes Mal nach ca. 30 min wieder weg war. Um den Fehler einzugrenzen habe ich den Benutzer erneut eingefügt und die Gruppenrichtlinien aktualisiert... schon war der Benutzer wieder weg. Da ich diese Domäne übernommen haben weiß ich nicht was vor mir schief gelaufen ist.
Nun meine Frage:
Wo könnte in den GPO´s eine solche Einstellung versteckt sein?
Könnte das ganze auch andere Gründe haben?


Gruß
Waldemar

Content-ID: 208946

Url: https://administrator.de/contentid/208946

Ausgedruckt am: 26.11.2024 um 01:11 Uhr

certifiedit.net
certifiedit.net 02.07.2013 um 10:21:25 Uhr
Goto Top
Hallo Waldemar,

erster Ansatz wäre die Richtlinien ausgeben zu lassen, die auf den Benutzer wirken. Diese kannst du dann durchgehen. Ist effizienter, als die ganzen GPOs zu überprüfen.
Grüße,

Christian
Ausserwoeger
Ausserwoeger 02.07.2013 aktualisiert um 10:42:44 Uhr
Goto Top
Hi

Bitte korrigiert mich wenn ich falsch liege aber die Gruppe Remote Desktop User im AD ist meines wissens nach eine Dynamische Gruppe in die ein User nur hinzugefügt wird wenn er sich per RDP an einem Server anmeldet?

Für die berechtigung zum zugriff muss eine eigne Gruppe erstellt werden oder :

To add users to the Remote Desktop Users group
Open Computer Management.
In the console tree, click the LOCAL Users and Groups node.
In the details pane, double-click the Groups folder.
Double-click Remote Desktop Users, and then click Add....
On the Select Users dialog box, click Locations... to specify the search location.
Click Object Types... to specify the types of objects you want to search for.
Type the name you want to add in the Enter the object names to select (examples): box.
Click Check Names.
When the name is located, click OK.

Zumindest meines wissens nach.

LG Andy
BergmannCM
BergmannCM 02.07.2013 um 11:05:16 Uhr
Goto Top
Zitat von @certifiedit.net:
Hallo Waldemar,

erster Ansatz wäre die Richtlinien ausgeben zu lassen, die auf den Benutzer wirken. Diese kannst du dann durchgehen. Ist
effizienter, als die ganzen GPOs zu überprüfen.
Grüße,

Christian

Hallo Christian und danke für deine Antwort.

Kannst du mir vielleicht auch verraten wie ich mir nur die Richtlinien ausgeben lassen kann die auf den Benutzer wirken?
BergmannCM
BergmannCM 02.07.2013 um 11:08:30 Uhr
Goto Top
Zitat von @Ausserwoeger:
Hi

Bitte korrigiert mich wenn ich falsch liege aber die Gruppe Remote Desktop User im AD ist meines wissens nach eine Dynamische
Gruppe in die ein User nur hinzugefügt wird wenn er sich per RDP an einem Server anmeldet?

Für die berechtigung zum zugriff muss eine eigne Gruppe erstellt werden oder :

To add users to the Remote Desktop Users group
Open Computer Management.
In the console tree, click the LOCAL Users and Groups node.
In the details pane, double-click the Groups folder.
Double-click Remote Desktop Users, and then click Add....
On the Select Users dialog box, click Locations... to specify the search location.
Click Object Types... to specify the types of objects you want to search for.
Type the name you want to add in the Enter the object names to select (examples): box.
Click Check Names.
When the name is located, click OK.

Zumindest meines wissens nach.

LG Andy


Hallo Andy,

Bei der Remote Desktop Gruppe handelt es sich um eine Lokale Gruppe eines Terminal Servers. In diese müssen alle Benutzer aufgenommen werden, die sich per RDP auf den Server schalten dürfen.

Hier ein kleiner Screenshot.

b5f2f7dd047922224904a4e40d051f46
Ausserwoeger
Ausserwoeger 02.07.2013 um 11:23:08 Uhr
Goto Top
Hi

Also ist die Lokale Gruppe gemeint face-smile !
Es gibt in den GPOs unter Administrative Vorlagen,Windows-Komponenten,Remote Desktopdienste, einige Einstellungen die du durchgehen kannst.

zb. unter Verbindungen der Punkt Remote Verbindungen für Benutzer mithilfe der Remotedektopdienste zulassen.

Aber wie bereits oben beschrieben machst du am besten unter gruppenrichtlinienergebnisse einen Test welche Policies für den Server greifen.

Zitat von @certifiedit.net:
Hallo Waldemar,

erster Ansatz wäre die Richtlinien ausgeben zu lassen, die auf den Benutzer wirken. Diese kannst du dann durchgehen. Ist
effizienter, als die ganzen GPOs zu überprüfen.
Grüße,

Christian

LG Andy
DerWoWusste
DerWoWusste 02.07.2013 um 14:04:51 Uhr
Goto Top
Moin.

Wo könnte in den GPO´s eine solche Einstellung versteckt sein?
Eindeutig in den sogenannten "eingeschränkten Gruppen" (=restricted groups). Diese werden per Policy auf Rechnerobjekte angewendet. Einfach mal rsop.msc am TS durchführen und in folgendem Bereich nachschauen, welche Domänen-Policy es ist: http://www.frickelsoft.net/blog/?p=13
Pjordorf
Pjordorf 02.07.2013 aktualisiert um 15:39:42 Uhr
Goto Top
Hallo,

Zitat von @BergmannCM:
Nun konnte ich feststellen, dass sobald ich den Nutzer nachgetragen habe, er jedes Mal nach ca. 30 min wieder weg war.
AdminSDHolder Objekte?

Gruß,
Peter
DerWoWusste
DerWoWusste 02.07.2013 um 20:16:54 Uhr
Goto Top
Hi Peter.

Das würde vom Zeitraum ja passen, aber da gehört diese Gruppe eines TS nicht dazu, oder was verpasse ich?
Pjordorf
Pjordorf 02.07.2013 um 20:42:23 Uhr
Goto Top
Hallo,

Zitat von @DerWoWusste:
Das würde vom Zeitraum ja passen
Genau und nur deshalb habe ich es mal hier reingeworfen.

Gruß,
Peter
BergmannCM
BergmannCM 03.07.2013 um 12:19:04 Uhr
Goto Top
Ok so langsam scheint sich das Ganze zu entwirren. DerWoWusste hat Recht und man findet in der Gruppe "Eingeschränkte Gruppe" eine Remotedesktop Eintrag. In diesem sind alle Remotedesktop Benutzer festgehalten. Nun habe ich diesen Eintrag gelöscht. Nun noch abwarten was in 30min passiert.

Ich bedanke mich jetzt schon mal für die Zahlreiche Hilfe.
BergmannCM
BergmannCM 03.07.2013 um 12:43:18 Uhr
Goto Top
Ok, ich brauche doch noch ein wenig Hilfe. Hier erstmal ein screenshot...
e67d6b1e22f429e0a2dca998f48aef6f
Wie kriege ich nun die Richtlinie gelöscht? einfach auf dem TS weglöschen funktioniert ja nicht. Auf dem AD finde ich die Richtlinie nicht.
Kann mir da jemand weiter helfen.
Pjordorf
Pjordorf 03.07.2013 um 13:00:31 Uhr
Goto Top
Hallo,

Zitat von @BergmannCM:
Wie kriege ich nun die Richtlinie gelöscht?
Entfernen?

einfach auf dem TS weglöschen funktioniert ja nicht
Ist denn dort eine Lokale Richtlinie angelegt worden?

Auf dem AD finde ich die Richtlinie nicht.
Schon mal alle Richtlinien deines SBS dir angeschaut und was die enthalten?

Was sagen denn die Eigenschaften deines RSOP wo diese Richtlinien herkommen? Oder ein GPResult?

Gruß,
Peter
DerWoWusste
DerWoWusste 03.07.2013 aktualisiert um 14:07:45 Uhr
Goto Top
Du musst nun am TS ein gpupdate als Admin ausführen. Danach mit rsop.msc erneut prüfen - es sollte nun keine eingeschränkte Gruppe mehr angezeigt werden und somit auch nicht mehr regelmäßig beschnitten werden. Dann also den Nutzer neu rein und das war's.
BergmannCM
BergmannCM 03.07.2013 um 13:39:24 Uhr
Goto Top
Hallo Peter,

erstmal danke für deinen Beitrag. So langsam hat es bei mir Klick gemacht... in den letzten 2 Tagen habe ich eine Menge über GPO´s gelernt. Meine Richtlinie hat sich auf dem SBS unter "Computerkonfiguration-->Richtlinien-->windows-einstellungen-->scherheitseinstellungen-->Eingeschränkte Gruppen" befunden. Dort lässt sich diese auch entfernen. Keine Ahnung wozu die jemand dort abgelegt hat.

Für mich ist der Fall erledigt. Ich bedanke mich nochmal für eure Mithilfe.

Gruß
Waldemar
Pjordorf
Pjordorf 03.07.2013 um 14:32:57 Uhr
Goto Top
Hallo,

Zitat von @BergmannCM:
Keine Ahnung wozu die jemand dort abgelegt hat.
Zu den vordefinierten GPOs eines SBS gehört dies jedenfalls nicht.

Gruß,
Peter