jpselter
Goto Top

Computer von GPO ausschließen

Hallo zusammen,
folgende Situation: Ich habe eine Gruppenrichtlinie erstellt, die bei allen Benutzern den Bildschirmschoner mit Kennwortwortschutz erzwingt. Diese GPO basiert auf einem ADM-Template, dass die Einstellung über die Benutzerkonfiguration vornimmt, d.h. egal an welchem PC sich der Benutzer anmeldet, er bekommt den Bildschirmschoner. Problem ist nun aber ein PC in der Messtechnik, an dem der Bildschirmschoner nicht anspringen darf. Ich müsste also eine Ausnahme irgendwo hinterlegen können. Frage ist, geht das überhaupt, wenn ich einen PC ausschließe, die GPO aber an den Usernamen gehängt ist. Vielleicht hat jemand die goldene Lösung face-smile
Grüße, Peter

Content-ID: 121654

Url: https://administrator.de/contentid/121654

Ausgedruckt am: 22.11.2024 um 18:11 Uhr

HightopOne
HightopOne 30.07.2009 um 12:30:04 Uhr
Goto Top
Moin,

soweit mir bekannt ist,kannst du explizit in der GPO die Berechtigungen für User/Gruppen/Computer festlegen(vergleichbar mit den NTFS Berechtigungen). Hier einfach das ausgewählte Objekt hinzufügen und die Berechtigung für Gruppenrichtlinie übernehmen auf Verweigern/nicht erlaubt setzen.
Basti1987
Basti1987 30.07.2009 um 12:56:02 Uhr
Goto Top
Ich hab hier sogar ein HowTo gefunden face-smile

Klick
JPSelter
JPSelter 30.07.2009 um 13:26:16 Uhr
Goto Top
Danke soweit, genau über dieser PDF habe ich heute morgen schon gebrütet. Ich kann den ersten Screenshot nicht zuordnen. Ich finde dann zwar einen dritten Reiter "Gruppenrichtlinien", aber dann sieht es bei mir anders aus (Sie haben das SnapIn für GPO installiert, dieser Reiter wird ausgeblendet). Von dort kann ich nur den großen GPO-Editor laden, dort finde ich keine Zuordnungen, wo ich "verweigern" sagen könnte. Hier läuft Windows Server 2003.
HightopOne
HightopOne 30.07.2009 um 13:48:40 Uhr
Goto Top
bei der Meldung musst die Gruppenrichtlinienverwaltung (gpmc.msc) öffnen und es darüber machen. Wenn du diese geöffnet hast ,auf die entsprechende GPO klicken und dann im letzten Reiter findest du das gesuchte.
DerWoWusste
DerWoWusste 30.07.2009 um 14:28:51 Uhr
Goto Top
Moin!
MIt Berechtigungen hat das nichts zu tun.
WMI-Filterung ist das eine Zauberwort, Loopbackverarbeitung das andere. Lass Dich von Google aufklären, bei Fragen können wir helfen.
Am einfachsten: die Einstellung per GPP direkt in die Registry schreiben lassen (Eintrag: screensaverissecure=1). GPPs haben vorgefertigte WMI-Filter, die man zusammenklicken kann. Voraussetzung: die Clients (xp und höher) verstehen GPP (KB943729 ist installiert).

Sind das nun böhmische Dörfer für Dich, nimm die Loopbackverarbeitung. Google führt Dich zu einer Anleitung bei Microsoft, wie sie gern für Terminalserver genutzt wird, wo auch oft andere Richtlinien für Benutzer gelten sollen, als an ihren angestammten PCs. Siehe http://support.microsoft.com/kb/260370/de
JPSelter
JPSelter 04.08.2009 um 14:50:46 Uhr
Goto Top
Hallo zusammen,

jetzt habe ich wieder Zeit für dieses Thema... ich habe einen solchen WMI-Filter erstellt. Der sieht nun so aus:

Name: Bildschirmschoner Ausnahmen
Beschreibung: Bildschirmschoner sind auf diesen Computern nicht aktiv (z.B. Messmaschinen)

Namespace: root\CIMv2
Abfrage: SELECT * FROM Win32_ComputerSystem WHERE Name = 'PC093'

Das Kuriose ist, dass der Anwender den Bildschirmschoner an PC093 immernoch hat, dafür aber nicht an PC213... ist die Abfrage so überhaupt richtig? Hatte das eher spontan zusammengebastelt...
DerWoWusste
DerWoWusste 05.08.2009 um 06:56:16 Uhr
Goto Top
Deine Filterung lässt die GPO nur an pc093 zu. Ich glaube, Du suchst
SELECT * FROM Win32_ComputerSystem WHERE NOT Name = 'PC093'
JPSelter
JPSelter 05.08.2009 um 14:54:31 Uhr
Goto Top
Aumann... *rotwerd* danke für den Hinweis!