kloppi
Goto Top

Gruppenrichtlinie mit externem PC verwalten

Guten Tag liebe Leute,

Ich suche gerade nach einer Möglichkeit die Gruppenrichlinie von einem externen, Domainfremden PC aus zu verwalten.

Hintergrund ist ganz einfach, dass ich im Notdienst am Wochenende z.B. die Zeit die ich eh vorm PC hänge sinnvoll nutzen und auch etwas sinnvolles tun will :D

Da wir ein kleiner Dienstleister für mehrere Firmen sind ist das Einbuchen in einzelne Domains zur Verwaltung der GPO nicht sinnvoll und ich suche einen Weg wie ich von meinem normalen Win 10 PC aus die GPO in mehreren Firmen managen kann.

Ich habe bereits folgendes Script ausgemacht welches ganz gut Funktioniert:

runas /netonly /user:Domäne\Nutzername “mmc dsa.msc /server=DC“

Leider jedoch nicht für die GPO. Hier kommt immer die Meldung, dass ich mich am PC mit einem Domainkonto anmelden soll. Dies ist aus genannten Gründen jedoch zu umständlich.

Übersehe ich hier etwas? Oder hat jemand vielleicht eine bessere, effektivere lösung für das ganze?

Grüße euer Kloppi

Content-ID: 525641

Url: https://administrator.de/contentid/525641

Ausgedruckt am: 22.11.2024 um 19:11 Uhr

em-pie
em-pie 15.12.2019 um 11:26:08 Uhr
Goto Top
Moin,

Zitat von @Kloppi:

Guten Tag liebe Leute,

Ich suche gerade nach einer Möglichkeit die Gruppenrichlinie von einem externen, Domainfremden PC aus zu verwalten.
Wozu?

Da wir ein kleiner Dienstleister für mehrere Firmen sind ist das Einbuchen in einzelne Domains zur Verwaltung der GPO nicht sinnvoll und ich suche einen Weg wie ich von meinem normalen Win 10 PC aus die GPO in mehreren Firmen managen kann.
Das geht ganz einfach:
  • VPN-Tunnel aufbauen (das musst du ja ohnehin machen)
  • per mstsc (/admin) am DC anmelden
  • die entsprechende MMC öffnen
  • GPOs setzen
  • testen
  • am DC ausloggen
  • VPN-Tunnel trennen
  • auf zum nächsten Kunden...

Oder habt ihr den Port 389 in der Firewall geöffnet, sodass jeder Hans und Franz mit eine BruteForce-Attacke sich gegen den DomAdmin versuchen kann, anzumelden?
Wenn dem so ist, wäret ihr zumindest nicht mehr mein Dienstleister face-wink

Gruß
em-pie
142232
142232 15.12.2019 aktualisiert um 12:46:43 Uhr
Goto Top
Aua, Frage ist doch, warum man als "IT-Dienstleister" nicht selbst weiß welche Voraussetzungen hierfür nötig sind, Stichwort TrustedHosts usw. das sind doch absolute Basics in einer Windows Domain 🙃?!
Kloppi
Kloppi 15.12.2019 aktualisiert um 16:07:36 Uhr
Goto Top
Au Back,

Ich weis was ich vergessen habe. Entschuldigt die verwirrung.

Bei einer Normalen Windows Server Umgebung wäre das natürlich alles kein problem richtig.
Ich hatte vergessen zu erwähnen, dass wir uns eher auf kleine Unternehmen spezialisiert haben und diesen kostengünstige Lösungen anbieten wollen und daher alles auf Samba-Basis läuft. So sachen wie RDP oder ähnliches fallen deswegen raus, da es auch keine richtige Serveroberfläche gibt. Ports sind keine geöffnet. Es läuft natürlich alles über VPN ;)
emeriks
emeriks 15.12.2019 aktualisiert um 18:16:16 Uhr
Goto Top
  1. VPN-Tunnel aufbauen
  2. Verbindung zu \\dc\netlogon mit Admin-Konto herstellen (z.B. mittels "net use \\dc\netlogon /user:domäne\administrator")
  3. mmc starten
  4. AD- oder GPO-Snapin starten
  5. Plugin mit diesem DC verbinden
  6. administrieren

E.

Edit:
"runas" fällt hier aus, weil es ja keine Vertrauensstellung zwischen diesem PC un der Zieldomäne gibt.