asliiv
Goto Top

GPO Skript beim Starten des Computers ausführen

Hallo liebe Community,

ich stehe momentan ein bisschen auf dem Schlauch. Ich habe ein einfaches Skript (*.bat) geschrieben, welches ein Programm deinstalliert und möchte dieses per GPO beim Starten des Rechners ausführen. Das Skript läuft einwandfrei, wenn man es per Hand ausführt.

Ich habe eine Gruppenrichtlinie erstellt in welcher das Startskript zugeordnet ist und diese Richtlienie mit unserer OU verknüpft in welcher alle Computerkonten zu finden sind. Leider wird das Skript nicht aufgerufen und ausgeführt. Es muss irgendwas mit der GPO zu tun haben. Da ich bisher wenig damit gearbeitet habe bin ich diesem Thema noch nicht so firm. Entschuldigt falls wichtige Informationen dazu fehlen. Ich werde sie auf Anfrage natürlich sofort nachliefern.

Ich habe mir bereits einen GPO Ergebnissatz für einen Testrechner ausgeben lassen und dort taucht die gesetzte GPO auch wie gewohnt auf.

Server: 2012 R2
Client: Windows 10

Grüße

Asliv

Content-ID: 621176

Url: https://administrator.de/contentid/621176

Ausgedruckt am: 25.11.2024 um 20:11 Uhr

DerWoWusste
DerWoWusste 11.11.2020 aktualisiert um 15:36:48 Uhr
Goto Top
Hi.

Ein altbekanntes Phänomen.
Entweder, du bist ein Opfer des "Fast startup", einer Defaulteinstellung, bei der Startskripte nur noch nach einem echten reboot ausgeführt werden und nicht bei normalem Hochfahren, oder dein Skript läuft, aber arbeitet eben unter dem Systemkonto anders, als unter deinem Testkonto.

Teste also, wie dein Skript als Systemkonto arbeitet, indem Du es sichtbar von einer elevated Shell über psexec -s -i Skript.bat aufrufst (psexec bei Microsoft runterladen).
Wenn das klappt, dann mach mal einen Reboot (also nicht runterfahren und wieder einschalten, sondern wirklich "neu starten" anklicken).
support-m
support-m 11.11.2020 um 15:39:45 Uhr
Goto Top
Moin,
hast du mal 5 Minuten nach dem Rechnerstart gewartet?
Start/Anmeldescripts werden erst nach 5 Minuten ausgeführt.
https://docs.microsoft.com/de-de/troubleshoot/windows-client/group-polic ...
Das Verhalten kannst du per Gruppenrichtlinie reduzieren oder ganz abschalten.

MfG
DerWoWusste
DerWoWusste 11.11.2020 um 15:42:03 Uhr
Goto Top
Nein, Startskripts werden nie verzögert ausgeführt, nur Anmeldeskripts - siehe dein Link.
Asliiv
Asliiv 11.11.2020 um 15:48:42 Uhr
Goto Top
@DerWoWusste
Super Tipp, dankeschön. Ich werde das mal testen und mich dann wieder melden.

Meine Idee warum ich das überhaupt als Startskript und nicht als Anmeldeskript hinterlegt habe, war einfach die erhöhten Rechte des Computerkontos. Als Anmeldeskript werden doch die Benutzerrechte zum Ausführen herangezogen oder irre ich mich da?


@support-it
In deinem Link ist nur die Rede von Anmeldeskripten betrifft dieses Verhalten auch Startskripte?
DerWoWusste
DerWoWusste 11.11.2020 um 15:51:46 Uhr
Goto Top
Als Anmeldeskript werden doch die Benutzerrechte zum Ausführen herangezogen oder irre ich mich da?
Richtig, das Anmeldeskript läuft so, als hätte es der Nutzer selbst gestartet.
Asliiv
Asliiv 11.11.2020 um 16:34:43 Uhr
Goto Top
@DerWoWusste
Da ich schon einige deiner guten Beiträge hier um Forum gefunden habe bin ich grad mal so frech und frage dich nach einem guten PowerShell Einsteigerbuch. Vielleicht hab ich ja Glück und du hast nen kleinen Tipp für mich. ;)

Ich würde das nächste Mal gerne der Batch Datei entkommen und mich etwas in das PS Thema einarbeiten.
DerWoWusste
DerWoWusste 11.11.2020 um 16:49:54 Uhr
Goto Top
Ja, ähhh, PowerShell ist nicht mein Spezialgebiet.
Ich ziehe den Publikumsjoker und verweise Dich da auf @colinardo
Tektronix
Tektronix 12.11.2020 um 08:14:53 Uhr
Goto Top
Moin,
schau Dir mal die Seite an:
1-einfuhrung-in-powershell
erikro
erikro 12.11.2020 um 18:40:17 Uhr
Goto Top
Moin,

hilfreich wäre, das Batch zu sehen. Wie sehen die Pfade aus?

Liebe Grüße

Erik
Asliiv
Asliiv 16.11.2020 um 12:35:10 Uhr
Goto Top
Das Skript wird ganz normal ausgeführt und läuft auch ohne Fehler durch, nur leider wird nichts in die Logdatei geschrieben. Wenn man das Skript als Domänen Admin ausführt wird auch das Log geschrieben.

Wieso das Computerkonto nicht in die Logdatei schreiben darf (liegt im netlogon Verzeichnis) weiß ich grad nicht. Wenn ich es herausgefunden habe werde ich die Lösung hier posten.
DerWoWusste
Lösung DerWoWusste 16.11.2020 um 12:52:25 Uhr
Goto Top
Das netlogon-Verzeichnis ist nicht beschreibbar, außer für Domänenadmins - völlig normal. Nimm einen andern Ort für Dein Log.
Asliiv
Asliiv 19.11.2020 um 12:00:47 Uhr
Goto Top
Vielen Dank für deine Hilfe. Damit ist mein Problem komplett gelöst.
DerWoWusste
DerWoWusste 19.11.2020 um 12:52:32 Uhr
Goto Top
Gerne.