Group Policy Verständnisfrage
Hallo zusammen
Ich hätte eine Verständnisfrage bezüglich Group Policy.
Ich habe am Server im Group Policy Management eine neue Group Policy erstellt „Disable PowerShell.exe“. Ich habe die GPO dann mit der OU Computers verknüpft. Als ich mich am Client PC angemeldet habe, konnte man PowerShell starten. Als ich die GPO allerdings mit der OU Users verknüpft habe, hat es auf einmal funktioniert.
Meine Verständnisfrage jetzt wäre:
Gehe ich richtig in der Annahme das, wenn ich eine GPO erstelle und auf „Edit“ gehe um dort alles einzurichten, wenn ich etwas unter Computer Configuration ändere, muss die GPO mit dem OU Computer verlinkt sein und wenn ich etwas unter User Configuration ändere, muss die GPO mit der OU Users verknüpft sein?
Der Grund weshalb ich die GPO erst mit der OU Computers verknüpft habe, war das ich mir dachte diese Regel soll auf allen Computern gelten, auf denen sich ein Benutzer anmeldet.
Vielen Dank für eure Hilfe.
Viele Grüße
Tom
Ich hätte eine Verständnisfrage bezüglich Group Policy.
Ich habe am Server im Group Policy Management eine neue Group Policy erstellt „Disable PowerShell.exe“. Ich habe die GPO dann mit der OU Computers verknüpft. Als ich mich am Client PC angemeldet habe, konnte man PowerShell starten. Als ich die GPO allerdings mit der OU Users verknüpft habe, hat es auf einmal funktioniert.
Meine Verständnisfrage jetzt wäre:
Gehe ich richtig in der Annahme das, wenn ich eine GPO erstelle und auf „Edit“ gehe um dort alles einzurichten, wenn ich etwas unter Computer Configuration ändere, muss die GPO mit dem OU Computer verlinkt sein und wenn ich etwas unter User Configuration ändere, muss die GPO mit der OU Users verknüpft sein?
Der Grund weshalb ich die GPO erst mit der OU Computers verknüpft habe, war das ich mir dachte diese Regel soll auf allen Computern gelten, auf denen sich ein Benutzer anmeldet.
Vielen Dank für eure Hilfe.
Viele Grüße
Tom
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 73478281015
Url: https://administrator.de/forum/group-policy-verstaendnisfrage-73478281015.html
Ausgedruckt am: 22.01.2025 um 19:01 Uhr
8 Kommentare
Neuester Kommentar
Hi,
wenn ich dich richtig verstehe, bei den GPO´s gibt's zwei Optionen 1x Computer sowie einmal User, sprich Computerkonfiguration und Benutzerkonfiguration, hier musst du aufpassen.
zB. Wenn du eine Einstellung unter Benutzer veränderst muss diese über die OU gespannt werden wo deine User liegen, deto bei GPO Erstellung unter Computer, diese muss dann wie der Name schon sagt auf die OU mit deinen Computer.
Es kommt immer darauf an wie deine Domain aufgebaut ist, bei uns liegen Computer sowie User in der selben OU sortiert nach Abteilung und Standort, somit spanne ich meine GPO´s User sowie Computer über ein und die selbe OU.
Wenn du nun eine GPO erstellst wo du Benutzer & Computer Einstellungen vorgibst, musst du diese GPO mit deiner Benutzer und deiner Computer OU verknüpfen.
Grüße
wenn ich dich richtig verstehe, bei den GPO´s gibt's zwei Optionen 1x Computer sowie einmal User, sprich Computerkonfiguration und Benutzerkonfiguration, hier musst du aufpassen.
zB. Wenn du eine Einstellung unter Benutzer veränderst muss diese über die OU gespannt werden wo deine User liegen, deto bei GPO Erstellung unter Computer, diese muss dann wie der Name schon sagt auf die OU mit deinen Computer.
Es kommt immer darauf an wie deine Domain aufgebaut ist, bei uns liegen Computer sowie User in der selben OU sortiert nach Abteilung und Standort, somit spanne ich meine GPO´s User sowie Computer über ein und die selbe OU.
Wenn du nun eine GPO erstellst wo du Benutzer & Computer Einstellungen vorgibst, musst du diese GPO mit deiner Benutzer und deiner Computer OU verknüpfen.
Grüße
Bitte gerne
Die Domäne ist so aufgebaut, dass es:
- eine OU Computers gibt und dort dann die verschiedenen Abteilungen aufgelistet sind, wo ich jeden PC in die richtige Abteilung verschiebe.
Hier musst du deine GPO verlinken welche Geräte steuern/einschränken
bei uns ist es so dass wir die Abteilungen angelegt haben mit den Benutzern & Geräten sowie ein eigener Container mit Mobile für die Laptops/Tablets da hier wieder erweiterte GPO´s greifen, ist aber geschmackssache
* eine OU Users wo wieder alle Abteilungen wie bei OU Computers sind, aber mit Benutzern
Hier musst du deine GPO verlinken welche Benutzer steuern/einschränken
* eine OU Groups - hier sind alle Security Groups
Sicherheitsgruppen sind meiner Erfahrung nach immer in einen eigenen Container
Viele Grüße
Grüße
Bitte lege eine richtige Domänenstruktur an und benutze nicht die vorgefertigten OU's.
Dann wie schon gesagt musst du bei den GPOs unterscheiden zwischen Benutzer- und Computereinstellungen.
Dann müssen in der jeweiligen OU auch entsprechend Computer oder Nutzer sein. Eine GPO die nur Nutzereinstellungen hat, greift natürlich nicht, wenn in der OU nur Computer sind.
Grüße
Dann wie schon gesagt musst du bei den GPOs unterscheiden zwischen Benutzer- und Computereinstellungen.
Dann müssen in der jeweiligen OU auch entsprechend Computer oder Nutzer sein. Eine GPO die nur Nutzereinstellungen hat, greift natürlich nicht, wenn in der OU nur Computer sind.
Grüße
Moin,
du kannst es ggf. so aufbauen:
HauptOU (Standortname)
Abteilung 1
- User + Computer / eigener Container mit Mobile
Abteilung 2
- User + Computer / eigener Container mit Mobile
usw.....
Der klare Vorteil aus meiner sich ist die Übersichtlichkeit, du hast die gesamte Abteilung (Finanz, Personal usw...) zusammengefasst, kannst deine GPO´s schön verteilen, und hast die Möglichkeit unter der Haupt OU generelle GPO´s zu verteilen, und in den einzelnen Abteilungs OU´s spezifische GPO´s zu setzen, dies erleichtert dir die Fehlersuche, und wie gesagt aus meiner Sicht hast eine saubere Einteilung
Grüße
du kannst es ggf. so aufbauen:
HauptOU (Standortname)
Abteilung 1
- User + Computer / eigener Container mit Mobile
Abteilung 2
- User + Computer / eigener Container mit Mobile
usw.....
Der klare Vorteil aus meiner sich ist die Übersichtlichkeit, du hast die gesamte Abteilung (Finanz, Personal usw...) zusammengefasst, kannst deine GPO´s schön verteilen, und hast die Möglichkeit unter der Haupt OU generelle GPO´s zu verteilen, und in den einzelnen Abteilungs OU´s spezifische GPO´s zu setzen, dies erleichtert dir die Fehlersuche, und wie gesagt aus meiner Sicht hast eine saubere Einteilung
Grüße
Bei meinen Kunden bekommen alle Zugriff auf den Root-Ordner der Freigabe. Darunter ist über die NTFS Berechtigungen geregelt wer wo Zugriff hat. Da muss ich mir also keine x verschiedenen GPOs anlegen für verschiedene Usergruppen.
Kenne einen anderen DL, der für jede Gruppe und da gab es viele, eine Freigabe erstellt und beim MA eingebunden hat. Irgendwann bekommst du ein Problem mit den LW-Buchstaben...
Kenne einen anderen DL, der für jede Gruppe und da gab es viele, eine Freigabe erstellt und beim MA eingebunden hat. Irgendwann bekommst du ein Problem mit den LW-Buchstaben...