nordicmike
Goto Top

Alle lokalen Benutzer durch GPO deaktivieren?

Moin zusammen,

ich versuche auf den Clients per GPO alle lokalen Benutzer und Admins zu deaktivieren. Es reicht, wenn die Domain Gruppen als Admins vorhanden sind. Ich habe bisher nur Scripts gefunden, die das erledigen. Ich möchte es jedoch vermeiden, dass der User beim Anmelden durch ein Script gestört wird. Gibt es eine passende GPO Regel dafür?

Danke in Voraus and keep rockin

Der Mike

Content-Key: 458572

Url: https://administrator.de/contentid/458572

Printed on: April 25, 2024 at 00:04 o'clock

Member: emeriks
Solution emeriks Jun 04, 2019 at 11:11:53 (UTC)
Goto Top
Hi,
Ich habe bisher nur Scripts gefunden, die das erledigen.
Es geht ja auch bloß so.
Ich möchte es jedoch vermeiden, dass der User beim Anmelden durch ein Script gestört wird.
Denkfehler!
Ein solches Script würde nicht als Benutzer-Loginscript laufen sondern als Computer-Startupscript. Oder als Scheduled Task unter LocalSystem.
Das würde der Benutzer also gar nicht mitbekommen. Es sei denn, Du baust dabei absichtlich "eine Bremse" ein.

E.
Member: Dani
Solution Dani Jun 04, 2019 at 11:24:20 (UTC)
Goto Top
Moin,
ich versuche auf den Clients per GPO alle lokalen Benutzer und Admins zu deaktivieren. Es reicht, wenn die Domain Gruppen als Admins vorhanden sind.
denke daran, das du dir auf jeden Fall einen Notfallplan bereitlegst. Denn wenn eine Anmeldung mit einem Benutzer/Admin aus der Domäne nicht mehr funktioniert, schaust du evtl. in die Röhre.


Gruß,
Dani
Member: NordicMike
NordicMike Jun 04, 2019 at 12:12:52 (UTC)
Goto Top
Stimmt, einen lokalen User sollte ich behalten.

Ich habe noch keine Strategie, wenn verschiedene Administratoren einen neuen Client installieren. Man muss ja einen ersten Benutzer bei Ersteinrichtung eingeben und damit hochfahren, bevor man den Rechner in die Domäne melden kann. Der kann aber "irgendwie" heissen. Wie macht Ihr das, wenn so ein Rechner in die Domain kommt? Setzt Ihr LAPS ein? Passt Ihr manuell an?
Member: Dani
Solution Dani Jun 04, 2019 at 13:19:21 (UTC)
Goto Top
Moin,
Ich habe noch keine Strategie, wenn verschiedene Administratoren einen neuen Client installieren.
Evtl. ist WDS + MDT eine mittelfristige Lösung, um die Einrichtung einheitlich und vorallem einfach zugestalten.

Wie macht Ihr das, wenn so ein Rechner in die Domain kommt?
gute Frage... da bin ich von der Praxis inzwischen zuweit weg.

Setzt Ihr LAPS ein? Passt Ihr manuell an?
LAPS ist sicher kein Fehler. Alternativ hat Kollege @DerWoWusste eine alternative Variane ausgearbeitet. Dazu gibt es auch eine Anleitung hier im Forum.


Gruß,
Dani
Member: emeriks
Solution emeriks Jun 04, 2019 at 13:38:24 (UTC)
Goto Top
Zitat von @Dani:
LAPS ist sicher kein Fehler. Alternativ hat Kollege @DerWoWusste eine alternative Variane ausgearbeitet.
Na ja. Das sind keine Alternativen. Eher ergänzen sie sich.
Member: jsysde
Solution jsysde Jun 04, 2019 at 19:11:44 (UTC)
Goto Top
N'Abend.

Kurzform:
LAPS und "eingeschränkte Gruppen" per GPO - damit räumt man die Admin-Gruppe auf allen Clients bei jedem GP-Durchlauf leer und fügt nur die definierten User/Gruppen wieder hinzu. Weiterhin aktiviert man darüber den lokalen Administrator-Account und nutzt LAPS mit dem Default-Administrator - der wird von LAPS anhand seiner SID gemanagt und kann daher auch problemlos umbenannt werden.

Alternativ baut man sich nen WDS und deployed seine Clients darüber, spart die manuelle Einrichtung etc.

Fragen? Fragen!

Cheers,
jsysde