nordicmike
Goto Top

GPOs nur für Administratoren

Moin Community

Ich suche eine GPO für Windows 10 1809, bei der mir das Hintergrundbild gewechselt wird, wenn ich mich als Administrator einlogge. Das Problem dabei ist, dass die GPO für das Hintergrundbild keine Zielgruppenfilterung zur Verfügung stellt, oben sind keine Kartenreiteer zu sehen.

Auch habe ich die Benutzer schon in andere Organizationseinheiten geschoben, somit kann ich es auch nicht über die OU's lösen.

Dann habe ich versucht die GPO für Benutzer zu sperren, der Administrator ist jedoch auch ein Benutzer.

Da fällt mir noch die WMI Filterung ein. Ich habe einen WMI Filter erzeugt: SELECT * FROM Win32_Environment where Name=’isAdmin‘ and VariableValue=’1′. Der greift jedoch nicht.

Mit fällt nur noch ein dass ich ein Hintergrundbild A für alle Benutzer erzeuge und gleich hinterher ein Hintergrundbild B erzeuge, das für Admins gesperrt ist. Dann kann ich jedoch den Benutzern keine Wahl mehr lassen was sie als Hintergrund haben wollen.

Gibt es noch eine andere Lösung?

Keep rockin und Danke

Mike

Content-Key: 400503

Url: https://administrator.de/contentid/400503

Printed on: April 19, 2024 at 00:04 o'clock

Member: Spirit-of-Eli
Solution Spirit-of-Eli Feb 05, 2019 at 21:20:26 (UTC)
Goto Top
Moin,

wie wäre es "authentifizierte User" auf GPO Lesen zu stellen und "Admins" auf lesen und anwenden?

Gruß
Spirit
Member: lcer00
Solution lcer00 Feb 05, 2019 at 21:26:41 (UTC)
Goto Top
Hallo,

Zitat von @Spirit-of-Eli:

Moin,

wie wäre es "authentifizierte User" auf GPO Lesen zu stellen und "Admins" auf lesen und anwenden?

Oder eine neue Gruppe erstellen, die Admins da rein packen. Authentifizierte User auf lesen stellen und die neue Gruppe auf lesen und anwenden.

Dann kannst Du beliebig Gruppenmitglieder hinzufügen, tauschen und löschen.

Grüße

lcer
Member: erikro
Solution erikro Feb 06, 2019 at 07:01:41 (UTC)
Goto Top
Moin,

warum sind die administrativen User nicht in einer eigenen OU außerhalb der Hierarchie der Firma?

Liebe Grüße

Erik
Member: NordicMike
NordicMike Feb 06, 2019 updated at 07:18:41 (UTC)
Goto Top
Das mit lesen und anwenden klingt absolut logisch und einfach, ich habe schon zu kompliziert gedacht, das werde ich die Tage mal testen.

@eriko
Auch eine gute Idee, vermutlich keine Idee, sondern, so, wie das klingt, sogar eine sinnvolle Grundregel. Sie benötigen ja fast keine GPOs. Dann baue ich die aus und verpasse ihnen einfach eigene GPOs.

Ich markiere schon mal als gelöst, das wird sicher klappen. Ich habe mich gestern einfach in die Komplexität verrannt.

Vielen Dank, Jungs.
Member: Spirit-of-Eli
Solution Spirit-of-Eli Feb 06, 2019 at 07:19:23 (UTC)
Goto Top
Zitat von @erikro:

Moin,

warum sind die administrativen User nicht in einer eigenen OU außerhalb der Hierarchie der Firma?

Liebe Grüße

Erik

Anders formuliert: Admin Accounts sollten separate User sein und nur zur Administration verwendet werden. Dem entsprechend sind diese gesondert im AD aufgehängt.
Member: erikro
Solution erikro Feb 06, 2019 at 07:25:38 (UTC)
Goto Top
Moin,

Zitat von @NordicMike:
@eriko
Auch eine gute Idee, vermutlich keine Idee, sondern, so, wie das klingt, sogar eine sinnvolle Grundregel. Sie benötigen ja fast keine GPOs. Dann baue ich die aus und verpasse ihnen einfach eigene GPOs.

Das mache ich immer so. Die Admins kommen in eine OU unabhängig von der restlichen Hierarchie direkt unterhalb der Domain. Das hat vor allem den Vorteil, dass sie GPOs auf die Admins nicht wirken. Ein Beispiel, das mal in einer Schulung, die ich gegeben habe, passiert ist. Die Mädels wollten per GPO USB-Wechselmedien sperren, haben aber gleich USB komplett ausgeschaltet. Effekt: Maus und Tastatur sind tot. Richtig blöd: Sie haben es auf der DDP gemacht, so dass auch die Admins keine Maus und Tastatur mehr hatten. face-wink

Vielen Dank, Jungs.

Gerne

Liebe Grüße

Erik
Member: NordicMike
NordicMike Feb 06, 2019 at 07:37:32 (UTC)
Goto Top
So langsam kommt Struktur auch in mein Hirn face-smile

Ich habe einfach eine falsche OU Struktur.

also, ins root:
myUsers
myComputers
myAdmins
myServers

ins myUsers dann:
myNiederlassung1
myNiederlassung2
myNiederlassung3

und in myComputers dann auch:
myNiederlassung1
myNiederlassung2
myNiederlassung3

Wäre das so ok?
Member: erikro
Solution erikro Feb 06, 2019 at 08:23:46 (UTC)
Goto Top
Moin,

ich mache es immer so:

domain
     - admins
            - eingeschränkte accounts
            - administrative accounts
     - firma
            - computer
                 - clients (evtl. mit Unter-OUs für verschiedenen BS, Standorte etc.)
                 - Mitgliedsserver
            - user (wieder mit Unter-OUs)
            - local groups
            - global groups

hth

Erik
Member: NordicMike
NordicMike Feb 06, 2019 at 08:57:49 (UTC)
Goto Top
Danke Erik. Das deckt einfach deutlich mehr den unterschiedlichen Anforderungen an die User und Computer, als mit Berechtigungen herum zu doktern.