helgeschneider
Goto Top

GPO - Domain-Admin zu Sicherheitsoperatoren hinzufügen bringt Fehler für User

Hallo an die Community von Administrator.de ...

meine 1ste Anfrage dreht sich um die hinzufügbaren Poweruserrechte für Domain-Admins auf DCs auf einem Win2k3-DC mit SP2.

Umgebung schematisch für das meinige Problemkind:

1x Windows 2003 Server R2 SP2
n mal Clients (frisch inst. XP Pro SP3)

gpmc:

domain: xyz.firmenname

#default domain policy (unverändert)
ou: user
- Benutzer: Willi
ou: computer
#GPO-Verlinkung zu GPO-PC (siehe unten)
- Computer: WilliPC

Das Profil von Willi ist servergespeichert, wie auch sein Homeordner. Damit ich für etwaige Supportdienste als Admin später ohne die u.U. fehleranfälligen Besitztümeränderungen in das Profil schauen kann, habe ich das GPO "GPO-PC". Dieses Richtlinienobjekt halt als einzigsten veränderten Richtlinienpunkt, dass Administratoren zu den Sicherheitsoperatern eingegliedert werden und somit Zugriff auf die sonst gesperrten Profilordner haben.

GPMC - GPO Bearbeiten -> Computerrichtlinien -> ADM (Vorlagen) -> Zuweisung von Benutzerrechten (so etwa war glaub der Weg .. leider grad nicht zum Abgleich vor mir)

Sobald dies auf die PCs als Richtlinie angewendet ist, können sich Domain-User nicht mehr anmelden und bekommen als Hinweis:

"Die lokalen Richtlinien erlauben es Ihnen nicht sich interakiv anzumelden".

habe schon fleißig Bücher geblättert und gegoogelt .. alles ohne Erfolg nach zig Tests


Hat jemand eine Idee woran das liegen könnte? Irgendwie ist das manchmal wie mit'm Brett vorm Kopf ...

Content-ID: 96630

Url: https://administrator.de/contentid/96630

Printed on: December 7, 2024 at 09:12 o'clock

WCCB09
WCCB09 Sep 10, 2008 at 22:03:00 (UTC)
Goto Top
Hallo,

hast Du mal ein Gruppenrichtlinien Ergebnis erstellt? Oder Deine GPO mal deaktiviert?

face-smile
HelgeSchneider
HelgeSchneider Sep 11, 2008 at 05:56:32 (UTC)
Goto Top
Moin,

wenn ich die GPO deaktiviere, dann funkt. die Anmeldung nach dem nächsten GPO-Update vom Client. Es funkt. nicht, wenn ich diese aktiviere.

Ein Ergebnissatz werd ich dann gleich mal auf Arbeit machen, wenn ich dann gleich da bin.
Sage dann bescheid was raus gekommen ist .

Gruß HelgeSchneider ;)
HelgeSchneider
HelgeSchneider Sep 11, 2008 at 11:46:03 (UTC)
Goto Top
Tach,

also der GPO Ereignis meint, dass alles akt. ist. Sonst sagt es nicht viel mehr aus.
Nirgends ein Hinweis, dass nun für "normale" Domain-Benutzer, die interakt. Anmeldung verwehrt ist ...