christiana90
Goto Top

GPO Computerkonfiguration Benutzer ausschließen

Guten Tag,

ich habe folgendes Problem. Wir regeln den Profilpfad über einer GPO. Ich möchte aber das diese GPO nicht bei den Benutzer Administrator greift.
Gibt es dazu eine Lösung?

Vielen Dank schon einmal.

Gruß
Christian

Content-ID: 610333

Url: https://administrator.de/contentid/610333

Ausgedruckt am: 25.11.2024 um 12:11 Uhr

Inf1d3l
Inf1d3l 05.10.2020 aktualisiert um 14:58:18 Uhr
Goto Top
Normalerweise packt man User in eine eigene OU und verknüpft dort die entsprechende GPO. Man kann dem Administrator die Übernahme der GPO verweigern, aber das würde ich nicht empfehlen.
christiana90
christiana90 05.10.2020 um 15:06:16 Uhr
Goto Top
In Moment ist die GPO an den Terminalserver gebunden.
Inf1d3l
Inf1d3l 05.10.2020 aktualisiert um 15:13:04 Uhr
Goto Top
Sorry, hatte mich verlesen. Wie wäre es mit GPP und Zielgruppenadressierung? Beispiel: WENN COMPUTERNAME=TERMINALSERVER UND USERNAME NICHT ADMINISTRATOR (banal gesprochen).

https://www.windowspro.de/wolfgang-sommergut/vergleich-gruppenrichtlinie ...

Vielleicht hilft auch der Loopback-Modus für Terminalserver: https://www.gruppenrichtlinien.de/artikel/remote-desktop-server-terminal ...
support-m
support-m 05.10.2020 aktualisiert um 15:44:50 Uhr
Goto Top
Zitat von @christiana90:

In Moment ist die GPO an den Terminalserver gebunden.
Du könntest die GPO auf eine Sicherheitsgruppe legen, in der der Administrator nicht Mitglied ist. Und statt Authentifizierte Benutzer, müssen die Einstellungen von der Sicherheitsgrupe übernommen werden (Empfehlung, nimm die "lokale" Gruppe, nicht die globale). Authentifizierte Benutzer müssen die GPO aber weiterhin lesen können!

MfG

Edit: Ich bin mir gerade nicht sicher, welche GPO du meinst. Aber wenn es sich dabei um eine Computer-GPO handelt, kannst du soweit ich weiß, nicht zwischen Usern unterscheiden.
Hubert.N
Hubert.N 05.10.2020 um 17:00:56 Uhr
Goto Top
Moin

Eigentlich ganz einfach:
- Bei Sicherheitsfilterung 'Authentifizierte Benutzer" entfernen
- Stattdessen dort den Terminalserver und die Sicherheitsgruppe der Terminaluser eintragen.

Fertig

Gruß
christiana90
christiana90 07.10.2020 aktualisiert um 13:15:54 Uhr
Goto Top
Dies habe nun gemacht:
(Im Anhang)

Das macht die GPO:
(Im Anhang)

Diese soll aber nicht den Benutzer Administrator greifen.

Vielen Dank schon einmal.

Gruß
Christian
gpo_fehler2
gpo_fehler1
gpo_fehler3
Hubert.N
Hubert.N 07.10.2020 um 15:44:08 Uhr
Goto Top
Moin

Die Sicherheitsfilterung ist der entscheidende Punkt. Wenn der Administrator nicht Mitglied in der Gruppe Terminalserveruser ist, dann wird er die Einstellungen auch nicht übernehmen

Gruß
support-m
support-m 07.10.2020 um 18:25:28 Uhr
Goto Top
Zitat von @christiana90:

Das macht die GPO:
(Im Anhang)

Diese soll aber nicht den Benutzer Administrator greifen.

Wie gesagt, ich glaube nicht, dass du Computerkonfigurationen für bestimmte Benutzer unterscheiden kannst. Deswegen ist es ja eine Computerkonfiguration. Man möge mich verbessern, wenn ich falsch liege.

Was du stattdessen wohl eher machen musst, ist, im AD bei den Usern das servergespeicherte Benutzerprofil anzugeben.

MfG