uridium69
Goto Top

Erstellung eines Objektes für die Gruppenrichtlinie

Hallo zusammen

Kurze Frage, wenn ich ein neues Gruppenrichtlinienobjekt erstelle, und dies nur einer bestimmten Benutzergruppe gelten soll, in meinem Fall das Mappen von Netzwerkdruckern,
würde ich die entsprechende Benutzergruppe einfügen, und die Standard Gruppe "Athenticated Users" entfernen, ansonsten würde es ja der ganzen Domäne gelten, oder wird das anders gelöst?

Content-ID: 374744

Url: https://administrator.de/forum/erstellung-eines-objektes-fuer-die-gruppenrichtlinie-374744.html

Ausgedruckt am: 05.04.2025 um 09:04 Uhr

emeriks
emeriks 23.05.2018 aktualisiert um 14:26:46 Uhr
Goto Top
Hi,
wie verbindest Du denn die Drucker? Falls über Loginscript, dann so wie Du schreibst. Allerdings müssen die Authentifizierten Benutzer diese GPO noch lesen dürfen.
Wenn über die GPP, dann kannst Du direkt an der Druckerzuweisung über "Zielgruppenadressierung" bzw. "item level targeting" einschränken, für wen dieser Drucker verbunden werden soll.

E.
uridium69
uridium69 23.05.2018 um 14:49:07 Uhr
Goto Top
Nein nicht via Loginscript über die Group Policy hat man die Möglichkeit einen Drucker hinzuzufügen.
SeaStorm
SeaStorm 23.05.2018 um 14:53:45 Uhr
Goto Top
Group Policy Preferences? Die haben extra eine Option um solche Filterungen vorzunehmen. Ganz ohne WMI filter
emeriks
emeriks 23.05.2018 um 15:20:15 Uhr
Goto Top
Group Policy Preferences? Die haben extra eine Option um solche Filterungen vorzunehmen. Ganz ohne WMI filter
Am Rande: Doch, das ist dann auch ein WMI-Filter.
uridium69
uridium69 23.05.2018 aktualisiert um 16:09:04 Uhr
Goto Top
Also ich habe probehalber einen Drucker hinzugefügt, ein Farblaser den sowieso jeder nutzen kann/darf, nun ist er überall vorhanden obwohl ich eine Gruppe hinzugefügt hatte mit den 4 besagten Benutzern (die hatten den vorher nicht genutzt und somit auch nicht installiert), aber wenn ich zb. einen Drucker nur für eine Gruppe so zur Verfügung stellen kann, das dieser immer vorhanden ist im Benutzerprofil, oder wenn jemand neues in diese Gruppe kommt, den Drucker auch erhält, nicht aber die anderen...

Meine Idee wäre zb.

Gruppe Sekretariat 1: Laser 1 und 2
Gruppe Sekretariat 3: Laser 4 und 2

Alle anderen sollen diese Drucker jedoch nicht automatisch zur Auswahl haben die nicht in einer dieser beiden Sekretariaten bzw. Gruppen enthalten sind.
SeaStorm
SeaStorm 23.05.2018 um 16:10:48 Uhr
Goto Top
Hi

schau mal unter "Gemeinsame Optionen" -> "Zielgruppenadressierung". Da kannst du das genau aufdröseln wer wann was bekommen soll
uridium69
uridium69 23.05.2018 um 16:50:37 Uhr
Goto Top
Danke, aber ich habs auf englisch, wie heisst es dort?
emeriks
emeriks 23.05.2018 um 16:57:59 Uhr
Goto Top
Habe ich doch schon geschrieben!
uridium69
uridium69 24.05.2018 um 08:42:20 Uhr
Goto Top
Morgen

Gefunden, und dennoch greift die Berechtigung nicht wirklich face-sad
SeaStorm
SeaStorm 24.05.2018 um 08:43:58 Uhr
Goto Top
anhand der Fülle an Informationen kann ich mit Bestimmtheit sagen: Du machst was falsch


Die Gruppenrichtlinie ist hoffentlich (wieder) auf "authenticated users" gesetzt?
emeriks
emeriks 24.05.2018 aktualisiert um 08:47:03 Uhr
Goto Top
und dennoch greift die Berechtigung nicht wirklich face-sad
Das ist keine Berechtigung sondern ein Filter.
Sicherheitsfilterung der (gesamten) GPO ist wieder auf Standard? (Filterung auf nur eine Gruppe wieder gegen "Authentifizierte Benutzer" getauscht?)
uridium69
uridium69 24.05.2018 aktualisiert um 08:53:18 Uhr
Goto Top
@SeaStorm: Ja habe ich wieder so gesetzt wie es war... "authenticated users"

Die Frage ist einfach an welchen Punkt in der GP schränkte ich den Zugriff ein damit die GP nur bestimmte Gruppen(n) Einfluss hat?
2 Grossdrucker habe ich für alle gesetzt aber da musste ich ja nichts einschränken da alle Mitarbeiter diese 2 Drucker zur Auswahl haben.

Wenn ich jedoch die Einteilung machen will zb. wie oben beschrieben

Drucker 1+2 -> Gruppe Sekretariat A sollen diese fix zur Auswahl haben
Drucker 3 -> Gruppe Sekretariat B sollen diesen fix zur Auswahl haben

Nicht aber die gesamte Firma.
gpo2
gpo
SeaStorm
SeaStorm 24.05.2018 um 08:55:39 Uhr
Goto Top
deine Beschreibungen sind leider absolut nichtssagend. Mache doch bitte mal Screenshots von dem was du da eingestellt hast
emeriks
emeriks 24.05.2018 um 09:05:57 Uhr
Goto Top
Die Frage ist einfach an welchen Punkt in der GP schränkte ich den Zugriff ein damit die GP nur bestimmte Gruppen(n) Einfluss hat?
2 Grossdrucker habe ich für alle gesetzt aber da musste ich ja nichts einschränken da alle Mitarbeiter diese 2 Drucker zur Auswahl haben.

Wenn ich jedoch die Einteilung machen will zb. wie oben beschrieben

Drucker 1+2 -> Gruppe Sekretariat A sollen diese fix zur Auswahl haben
Drucker 3 -> Gruppe Sekretariat B sollen diesen fix zur Auswahl haben

Nicht aber die gesamte Firma.
Deine Aussagen widersprechen sich jetzt aber. Vorher hast Du noch geschrieben
Gefunden, und dennoch greift die Berechtigung nicht wirklich
Hast Du denn Punkt mit dem Item-Level Targeting nun gefunden oder nicht?
Und hast Du dort je zu verbindenden Drucker angegeben, in welcher Gruppe der Benutzer Mitglied sein muss oder nicht?
Und ist der Benutzer dort Mitglied oder nicht?
Und hast Du den Benutzer neu angemeldet(!), nach dem Du ihn einer dieser Gruppen hinzugefügt oder aus dieser entfernt hast oder nicht?
uridium69
uridium69 24.05.2018 um 09:12:38 Uhr
Goto Top
@emeriks

1. Gefunden und entsprechende Gruppe hinzugefügt
2. Drucker angebeben und wird im GPO Editor unter Drucker angezeigt. Gewünschte Gruppe entsprechend hinzugefügt
3. Besagte Benutzer befinden sich in der hinzugefügten Gruppe
4. Hatte GPupdate /force ausgeführt danach verlange er das man sich ab und wieder anmeldet, klar Gruppenrechte greifen meist erst nach erneutem anmelden soweit klar.
emeriks
emeriks 24.05.2018 um 09:16:31 Uhr
Goto Top
1. Gefunden und entsprechende Gruppe hinzugefügt
2. Drucker angebeben und wird im GPO Editor unter Drucker angezeigt. Gewünschte Gruppe entsprechend hinzugefügt
Zweimal hinzugefügt?
Und Drucker unter "Benutzerkonfiguraton" und nicht unter "Computerkonfiguration"?
4. Hatte GPupdate /force ausgeführt danach verlange er das man sich ab und wieder anmeldet, klar Gruppenrechte greifen meist erst nach erneutem anmelden soweit klar.
Gar nichts ist klar. GPO's greifen sofort nach dem Update. Nur Gruppenmitgliedschaften nicht. Da muss man entweder manuell das Ticket löschen oder eben einfach den Benutzer neu anmelden. DAS ist der Zusammenhang.
uridium69
uridium69 25.05.2018 um 12:01:38 Uhr
Goto Top
Tach zusammen

Also ich habe hier ein Screenshot, alle Benutzer die in dem Sekretariat Uro arbeiten und sich in dieser Gruppe befinden, (zum testen ist es die Gruppe "G_Test" ) sollte einen bestimmen Drucker hinzugefügt werden, wäre dies so korrekt?
2018-05-25 11_57_59-dc03 - remotedesktopverbindung
emeriks
emeriks 25.05.2018 um 13:41:34 Uhr
Goto Top
Theoretisch ja. Sofern die Benutzerkonten unerhalb der OU "Pathologie Users" gespeichert sind, Du innerhalb der GPO bei der GPP "Drucker" keine weitere "Item level targeting" festgelegt hast und diese GPO sonst überhaupt korrekt ist. Darüber sagt ja der Screenshot gar nichts aus.
SeaStorm
SeaStorm 25.05.2018 um 14:20:02 Uhr
Goto Top
mach bitte screenshots der GPP Einstellungen. Das ist das interessante. Sind die korrekt, ist es auch nicht nötig an dem Security Filter zu schrauben
uridium69
uridium69 25.05.2018 um 14:38:35 Uhr
Goto Top
Jup, hoffe es sagt was aus?
2018-05-25 14_38_21-dc03 - remotedesktopverbindung
2018-05-25 14_37_23-dc03 - remotedesktopverbindung
emeriks
emeriks 25.05.2018 aktualisiert um 15:19:28 Uhr
Goto Top
Und jetzt noch unter der Benutzeranmeldung ein
1
gpresult /r 
ausführen und schauen, ob diese GPO überhaupt angewendet wurde. Wenn nein, dann erstmal darum kümmern. Wenn doch, dann schauen, ob die Drucker verbunden wurden. Wenn nein, dann erst darum kümmern.
SeaStorm
SeaStorm 25.05.2018 aktualisiert um 16:15:28 Uhr
Goto Top
Also ich würde jetzt das Security filtering wieder auf den Standard "authenticated users" setzen, dann den Haken "run in logged-on user's security context" setzen und im Item-Level targeting einstellen, welche Gruppe, also "G_Test", den Drucker bekommen soll...
emeriks
emeriks 25.05.2018 um 16:40:09 Uhr
Goto Top
Zitat von @SeaStorm:
Also ich würde jetzt das Security filtering wieder auf den Standard "authenticated users" setzen, dann den Haken "run in logged-on user's security context" setzen und im Item-Level targeting einstellen, welche Gruppe, also "G_Test", den Drucker bekommen soll...
Und was würde das "verbessern"?
SeaStorm
SeaStorm 25.05.2018 um 16:58:58 Uhr
Goto Top
der eine Haken sorgt dafür das der Drucker als derjenige User verbinden wird, und nicht im SYSTEM Kontext

und der andere macht die Verteilung viel flexibler. Man kann z.B sagen: Der Drucker wird dieser Gruppe hinzugefügt, aber nur wenn er sich auf dem Stockwerk/Gebäude anmeldet, weil da die VLAN ID 123 eingesetzt wird. Oder wenn er sich im Firmen-WLAN befindet usw usw.

Oder auf was willst du hinaus?
Ja klar kann man das auch so machen, das man im SecFilter die Gruppe angibt. Aber aus offensichtlichen Gründen ist eine Empfehlung hier für das Item-Level Targeting auszusprechen. Korrigiere mich, wenn ich da was falsch sehe ;) Aber ich sehe nur Vorteile darin.
uridium69
uridium69 28.05.2018 um 10:46:00 Uhr
Goto Top
@SeaStorm: Also "Auth" Users ist wieder drin, aber wo setzte ich diesen Haken "run in logged-on user's security context" ? Targeting habe ich die besagte Gruppe "G_Test" eingefügt., ist schon korrekt wenn ich "User in Group" auswähle?
2018-05-28 10_45_19-dc03 - remotedesktopverbindung
emeriks
emeriks 28.05.2018 aktualisiert um 10:59:35 Uhr
Goto Top
aber wo setzte ich diesen Haken
Im Dialog, auf der Seite, wo der Button zum "item-level targeting" ist.
SeaStorm
SeaStorm 28.05.2018 um 11:12:40 Uhr
Goto Top
Zitat von @uridium69:

@SeaStorm: Also "Auth" Users ist wieder drin, aber wo setzte ich diesen Haken "run in logged-on user's security context" ?

da der Zweite Punkt

Targeting habe ich die besagte Gruppe "G_Test" eingefügt., ist schon korrekt wenn ich "User in Group" auswähle?
Jap
uridium69
uridium69 28.05.2018 um 12:15:02 Uhr
Goto Top
Also alles so gesetzt, dennoch greift die Policy nicht... Versucht noch mit Gpupdate /force, nix...
emeriks
emeriks 28.05.2018 aktualisiert um 12:19:01 Uhr
Goto Top
dennoch greift die Policy nicht.
Was heißt das genau?
Die GPO erscheint nicht in der Liste der angewendeten GPO beim "gpresult /r" oder sie erscheint dort, aber der Drucker wird nicht verbunden?
uridium69
uridium69 28.05.2018 um 12:23:14 Uhr
Goto Top
Also wie es scheint weder noch also die GP wird nicht aufgelistet... und der Drucker ist dann natürlich nicht verbunden.


Letzte Gruppenrichtlinienanwendung: 28.05.2018, um 11:29:20
Gruppenrichtlinieanwendung von: dc04.patho.local
Schwellenwert fr langsame Verbindung:500 kbps
Dom„nenname: PATHO
Dom„nentyp: Windows 2008 oder h”her

Angewendete Gruppenrichtlinienobjekte
--------------------------------------
RemoteDesktop
WSUS-Clients
DisableFW
energie-us
Store
Default Domain Policy
Disable UAC GPO

Folgende herausgefilterte Gruppenrichtlinien werden nicht angewendet.
----------------------------------------------------------------------
Richtlinien der lokalen Gruppe
Filterung: Nicht angewendet (Leer)
emeriks
emeriks 28.05.2018 aktualisiert um 12:29:46 Uhr
Goto Top
Na bitte. Dann fang doch erstmal dort an. Vergiss den Drucker, vergiss Item-Level targeting.
Sorge erstmal dafür, dass die GPO überhaupt im GPO-Vererbungspfad des Benutzers auftaucht. Entweder als angewendete oder als nicht angewendete GPO. Erst wenn das gegeben ist, macht es Sinn, über die einzelnen Einstellungen der GPO nachzudenken.
uridium69
uridium69 28.05.2018 um 16:09:58 Uhr
Goto Top
Also es hat hingehauen, allerdings weiss ich nicht ob nur das Targeting ausreicht (Sicherheitsgruppe) oder es auch unter "Scope" nebst "Authenticated Users" es die gleiche Gruppe zusätzlich benötigt ?!
emeriks
emeriks 28.05.2018 um 16:27:12 Uhr
Goto Top
nebst "Authenticated Users" es die gleiche Gruppe zusätzlich benötigt ?!
Nein. Wenn dort die "Authenticated Users" drin stehen, dann muss da nichts weiter rein. Aber auch unter "Delegation" keine Verweigerungen. Davon gehe ich jetzt mal aus!