vinzenz
Goto Top

Gruppenrichtlinien auf Gruppe in OU anwenden

Gruppenrichtlinien auf Gruppe in OU anwenden

Hallo,

Ich wende eine GP auf eine OU an. Diese OU soll Benutzerbeschränkungen für die Anmeldung an einem Terminalserver setzen.

Problem:
Wenn ich einen Benutzer in diese OU verschiebe, funktioniert alles perfekt, alle Einschränkungen werden gesetzt.
Wenn ich aber eine Gruppe (globale/Sicherheitsgruppe) in die OU verschiebe, wird die Richtlinie nicht auf die User angewendet.

Danke.

Gruß
Christian

Content-ID: 21908

Url: https://administrator.de/contentid/21908

Ausgedruckt am: 22.11.2024 um 09:11 Uhr

wiri
wiri 19.12.2005 um 09:36:59 Uhr
Goto Top
Hallo,

Ich wende eine GP auf eine OU an. Diese OU
soll Benutzerbeschränkungen für
die Anmeldung an einem Terminalserver
setzen.

Problem:
Wenn ich einen Benutzer in diese OU
verschiebe, funktioniert alles perfekt, alle
Einschränkungen werden gesetzt.
Wenn ich aber eine Gruppe
(globale/Sicherheitsgruppe) in die OU
verschiebe, wird die Richtlinie nicht auf
die User angewendet.


schau doch mal bei www.gruli.de vorbei

Danke.

Gruß
Christian
Vinzenz
Vinzenz 19.12.2005 um 09:43:03 Uhr
Goto Top
Der Link hilft mir nicht weiter
phpchris
phpchris 19.12.2005 um 10:18:46 Uhr
Goto Top
Er meinte www.grurili.de
RibbelRabbel
RibbelRabbel 19.12.2005 um 10:21:05 Uhr
Goto Top
Wenn ich mich recht erinnere geht das nur wenn auch die User bereits in dieser OU vorhanden sind. Dann kannst du diese in Gruppen zusammenfassen und dann sollte die Richtlinie greifen. Probiers mal aus.
Vinzenz
Vinzenz 19.12.2005 um 10:34:51 Uhr
Goto Top
Das hilft mir in diesem Fall nicht weiter, denn ich habe drei OUs.
Die eine setzt Internetrichtlinien und die andere die Terminalserver Richtlinie, die dritte ist für User ohne Internet.

Wenn ein User Internet bekommt wird dieser von der "normalen OU" in die Internet OU verschoben. Aber was mache ich jetzt, wenn dieser sich auch noch am Terminalserver anmelden soll? Die Internetrichtlinie soll aber nicht für alle gelten, sonst hätte ich diese schon in die Terminalserverrichtl. integriert.

Was nun????
RibbelRabbel
RibbelRabbel 19.12.2005 um 10:47:04 Uhr
Goto Top
Normalerweise werden ja Berechtigungen nicht über die OU's abgehandelt. Besser wäre z.B. 1 OU und darauf setzen dann deine GPO's auf (Terminalserverberechtigung, Internetzugang...usw.) In dieser OU definiert man dann die entsprechenden Gruppen (z.B. Internetzugang). Bei der dann dem Internetzugang entsprechenden Richtlinie nimmst du dann halt nur diese Gruppe auf, damit diese nur für die Internetgruppe gültig ist. Dann hätte sich dein Problem auch schon erledigt. Wenn nun jemand Internet und Terminalserverzugriff benötigt muss er halt in beiden Gruppen Mitglied sein. Das dürfte deine Arbeit etwas erleichtern.
wiri
wiri 19.12.2005 um 10:50:30 Uhr
Goto Top
Das hilft mir in diesem Fall nicht weiter,
denn ich habe drei OUs.
Die eine setzt Internetrichtlinien und die
andere die Terminalserver Richtlinie, die
dritte ist für User ohne Internet.

Wenn ein User Internet bekommt wird dieser
von der "normalen OU" in die
Internet OU verschoben. Aber was mache ich
jetzt, wenn dieser sich auch noch am
Terminalserver anmelden soll? Die
Internetrichtlinie soll aber nicht für
alle gelten, sonst hätte ich diese
schon in die Terminalserverrichtl.
integriert.

Was nun????
ok , dann werde ich mal versuchen, du hast 3 Gruppen mit User gefüllt, die auch z.Teil in den anderen Gruppen Mitglied sein können.
Jede Gruppe soll von einer GPO versorgt werden, gibt es eine GPO die immer als letztes laufen muss oder sind alle Wirkungen
der GPOs vereinent? wird eine Loopback funktion benötigt?

du hast 3 GPOs erstellt, nun gehe in Eigenschaften der GPO in Reiter Sicherheitseinstellungen, hier kannst du einer Gruppe, einem einzelen User
das Recht zu Übernahme Richtlinie entfernen, damit wirkt sich die GPO NICHT auf jene Gruppe aus.
Den Rest mußt du machen.
cu
willi
Vinzenz
Vinzenz 19.12.2005 um 11:05:06 Uhr
Goto Top
Werde ich testen.

Vielen Dank.

Gruß
Christian
12217
12217 19.12.2005 um 17:37:27 Uhr
Goto Top
Hi,

warum erstellst du nicht eine OU Terminalserver, in die du die die Policy ablegst. Die neue OU sollte dann den Terminalserver beinhalten. Als Besonderheiten sollte noch folgendes eingestellt werden. In den sicherheitseinstellungen für die GPO Administratoren - Richtlinie verweigern (damit die GPO bei Admins nicht greifen)
Loopback Verarbeitung aktivieren (damit die GPO bei den Usern greift)

mfg
DrOktagon
Vinzenz
Vinzenz 20.12.2005 um 08:30:50 Uhr
Goto Top
Habe ich schon ausprobiert.
Nur leider greift dann der Benutzerteil der Richtlinie nicht, obwohl bei der Loopback Verarbeitung "Zusammenführen" eingestellt ist. Sie funktioniert erst wieder, wenn der Benutzer Mitglied in der OU ist, so bin ich wieder beim eigentlichen Problem.

Gruß
Christian
12217
12217 20.12.2005 um 17:30:40 Uhr
Goto Top
Hi,

probier es mal damit:

Computerkonfiguration | Administrative Vorlagen | System | Gruppenrichtlinien
-> Loopbackverarbeitungsmodus für Benutzergruppenrichtlinie:
aktivieren, Modus: ersetzen

Voila.

mfg
DrOktagon

PS: nicht vergessen, bis die Policy repliziert ist, dauert es ein bischen
Vinzenz
Vinzenz 21.12.2005 um 07:27:24 Uhr
Goto Top
Nö, leider funktioniert das auch nicht, hatte ich zuerst getestet.
12217
12217 21.12.2005 um 08:25:28 Uhr
Goto Top
Hi,

ich habe etliche Terminalserver mit dieser Methode konfiguriert. Hast du eventuell nicht lange genug gewartet, bis die Gruppenrichtlinien greifen?!

Ansonsten mal ein gpupdate, bzw. secedit ... hinterherschieben

mfg
DrOktagon
Vinzenz
Vinzenz 23.12.2005 um 11:57:30 Uhr
Goto Top
Wir haben den Fehler gefunden,

Ich hatte bei der Berechtigung der Richtlinie, die Gruppe "Authentifizierte Benutzer" gelöscht.
Dort hatte ich zwar die Terminalservergruppe hinzugefügt, allerdings reicht dieses nicht aus, da für den Loopbackmodus die Richtlinie durch System abgearbeitet werden muss bevor sich ein Benutzer anmeldet.

Gruß Christian
jimbeam128
jimbeam128 21.08.2006 um 11:52:39 Uhr
Goto Top
Hallo Vinzenz,

ich habe auch genau das gleiche Problem. Du hast geschrieben, dass es da ein Berechtigungsproblem gibt. Und ich bin der festen Überzeugung, du hast absolut Recht.

Wenn ich einem User die Gruppe Domänen-Admins stecke, funktioniert. - Sind natürlich zu viele Rechte.

Kannst du mir nochmal bitte genau beschreiben, was du getan hast, damit´s funktioniert?

Denn ich hab wie gesagt, genau das selbe Problem. Computerrichtlinien funzen, aber die Userrichtlinien halt nicht, obwohl ich den Loopbackverarbeitungsmodus aktiviert habe...

Wäre unheimlich dankbar für deine Hilfe!