brigante
Goto Top

Gruppenrichtlinien (GPO) für Benutzer unlesbar machen

Gruppenrichtlinien (GPO) für Benutzer unlesbar machen

Servus,
folgendes Thema… Ist es möglich das die Einstellungen von GPOs für Domain Benutzer nicht lesbar gemacht werden, diese jedoch trotzdem greifen?

In der GPO-Verwaltung bei einer bestimmten GPO unter Delegierung können die Rechte angepasst werden. Dort ist immer der Eintrag „Authentifizierte Benutzer“ vorhanden. Dieser enthält die Gruppe „Domain User“, wodurch alle Domain User die GPO lesen können. Zum einen ist das Wichtig damit die GPOs auch greifen zum anderen können die einfachen Domain User (der Mensch dahinter) die Einstellungen über die GPO-Verwaltung abrufen und lesen, das ist in dem Fall nicht gewollt.

Wie kann es also eingestellt werden, sodass die GPO greift aber nicht gelesen werden kann?
Es ist keine Option den Zugang zu der GPO-Verwaltung zusperren.

BG
brigantos
ad

Content-Key: 1795030394

Url: https://administrator.de/contentid/1795030394

Printed on: May 14, 2024 at 18:05 o'clock

Member: DerWoWusste
DerWoWusste Feb 01, 2022 at 07:50:04 (UTC)
Goto Top
Hi.

Wie auch immer du es anstellst, die Gruppe Domänencomputer muss lesen können. Und sobald ein User sich zum lokalen Admin machen kann, was durch die Massen von Exploits nie auszuschließen ist, kann er auch das Computerkonto impersonate und somit Einstellungen lesen.

Du kannst somit schützen, ja, aber je nach Schutzbedarf evtl. nicht ausreichend.
Member: Lochkartenstanzer
Lochkartenstanzer Feb 01, 2022 updated at 07:54:15 (UTC)
Goto Top
Überdenke Dein Sicherheitskonzept. Das sollte nicht davon abhängen, das Du irgendein "Geheimnis" in der GPO hast, das nicht gesehen werden darf

lks
Member: Hubert.N
Hubert.N Feb 01, 2022 at 08:14:18 (UTC)
Goto Top
Moin

Es ist keine Option den Zugang zu der GPO-Verwaltung zusperren.

Ja... Du solltest mal das grundsätzliche Konzept überdenken...

Gruß
Member: brigante
brigante Feb 01, 2022 at 08:19:59 (UTC)
Goto Top
Sehr hilfreich zu sagen das ich mein Konzeptüberdenken soll... Habe ich nach einem Konzept gefragt?!
Member: marc-1303
marc-1303 Feb 01, 2022 at 08:25:46 (UTC)
Goto Top
Hallo

Zudem kann jeder User, auch wenn er keine lokalen Admin-Rechte hat, mit gpresult /h Laufwerk:\Ausgabepfad\Datei.html einen Bericht erzeugen und nachlesen, welche GPOs auf seinem System angewendet wurden.

Gruss
Member: DerWoWusste
DerWoWusste Feb 01, 2022 at 09:28:34 (UTC)
Goto Top
Hast Du meinen Vorschlag gesehen?
Ich verlinke mal einen Wissensbeitrag, wo das angewendet wird - du kannst es Dir ja einmal ansehen.
Es muss klar sein, dass es bei Benutzerrichtlinien keinen Sinn ergibt, sondern lediglich bei Computerrichtlinien.
USB-Stick-Verschlüsselung im Unternehmen - leicht gemacht
->relevanter Abschnitt geht direkt vor den Screenshots los.
Member: Hubert.N
Hubert.N Feb 01, 2022 at 09:38:44 (UTC)
Goto Top
Zitat von @brigante:

Sehr hilfreich zu sagen das ich mein Konzeptüberdenken soll... Habe ich nach einem Konzept gefragt?!

Ja doch... Weil:normale Benutzer haben auf die GPO-Verwaltung normalerweise keinen Zugriff. Wenn die das bei Dir können, hast Du also den Benutzern Rechte eingeräumt, die sie normalerweise nicht haben. Da halte ich den Hinweis auf eine fragwürdiges Berechtigungskonzept durchaus für einen konstruktiven Kommentar.
Mitglied: 148523
148523 Feb 01, 2022 at 10:08:21 (UTC)
Goto Top
Manche Hobbyadmins benötigen halt etwas länger bevor es "klick" macht... face-wink
Mitglied: 148523
148523 Mar 05, 2022 at 10:17:27 (UTC)
Goto Top
Wenn es das denn nun war nicht vergessen deinen Thread dann auch als erledigt zu schliessen !
How can I mark a post as solved?