gelbie1907
Goto Top

GPO Sperrung von Computern

Hallo zusammen.

Ich habe eine GPO erstellt die nach ein paar Minuten dafür sorgt, das bei Inaktivität der Benutzer automatische die Bildschirme gesperrt werden.
Genauer gesagt die Richtlinie: Interaktive Anmeldung: Inaktivitätsgrenze des Computers

Das funktioniert an sich ganz wunderbar.
Jetzt gibt es aber zwei Rechner, für die diese Richtlinie nicht gelten darf.

Da ich die Rechner nicht in andere OU's schieben will, habe ich versucht das ganze mit WMI-Filtern zu lösen.

Leider klappt das bei mir nicht.
Habe folgenden Filter konfiguriert und mit der GPO verknüpft:

test

Leider sperrt sich bei diesem Rechner der Bildschirm weiterhin.
Gpupdate und Neustart haben nichts gebracht.

Ideen dazu?

Content-ID: 609501

Url: https://administrator.de/contentid/609501

Ausgedruckt am: 22.11.2024 um 21:11 Uhr

Inf1d3l
Lösung Inf1d3l 02.10.2020 aktualisiert um 11:26:35 Uhr
Goto Top
Dafür gibt es den Sicherheitsfilter. In der GPMC - GPO - Delegierung - Erweitert

Computernamen hinzufügen und "Gruppenrichtlinien übernehmen" verweigern.

Besser ist es aber, dein Vorhaben per GPP und Zielgruppenadressierung umzusetzen. Man muss ja nicht für jede Kleinigkeit eine GPO erstellen...
gelbie1907
gelbie1907 02.10.2020 um 11:26:03 Uhr
Goto Top
Hab ich auch schon versucht... also bei Delegierung -> Erweitert das Computerkonto hinzugefügt und dann bei "Gruppenrichtlinie übernehmen" verweigern eingestellt. Hat leider auch nicht gefruchtet.
Inf1d3l
Inf1d3l 02.10.2020 um 11:27:00 Uhr
Goto Top
Machs per GPP, siehe oben.
DerWoWusste
DerWoWusste 02.10.2020 um 11:55:28 Uhr
Goto Top
Du musst am Client GPupdate ausführen, sonst wird die Verweigerung nicht übernommen.
molchowitz
molchowitz 05.10.2020 um 09:41:29 Uhr
Goto Top
Alternative wäre die Settings über einen Reg-Wert über GPP zu verteilen und dann Zielgruppenadressierung zu aktivieren ( die beiden nicht gewünschten Computer in ne AD-Gruppe packen und Filterung auf Mitglied auf die AD-gruppe machen).
So haben wir es mit ner Ausnahmeliste für Chrome Policys gemacht etc..
gelbie1907
gelbie1907 07.10.2020 um 08:31:54 Uhr
Goto Top
Ich habe das Problem nun gelöst.
Sowohl die WMI-Abfrage als auch die Lösung mit der Delegierung / Gruppenrichtlinien übernehmen verweigern hat meine 2 Testclients nicht dazu bewegen können sich nicht weiter zu sperren.

Ein blick in die lokalen Gruppenrichtlinien auf dem Client hat nun die Antwort gebracht.
Ist die GPO aktiv, sieht man das der Wert in den lokalen Gruppenrichtlinien gesetzt ist und man kann diesen dort nicht entfernen. Das Feld ist ausgegraut.

Entzieht man dem Client jetzt das Recht, die GPO zu übernehmen kann man in den lokalen Gruppenrichtlinien das Feld wieder bearbeiten.
Der Wert für die Sperrung wird aber NICHT entfernt. Somit sperrt sich der Client weiterhin.

Nachdem ich den Wert dann manuell entfernt hatte war alles gut.