Mehrere Gruppenrichtlinien pro Computer ?
Ich moechte verschiedene Computer unterschiedliche GPOs zuweisen
Ich moechte gerade folgendes erreichen und verstehe nicht warum es nicht geht.
Ich habe bswp. 50 WS (Workstation) die in die OU "Updateclients" packe welche mit einer GPO verknuepft ist um diese per WSUS-Server zu uppen.
Weiterhin moechte ich aber 30 WS davon per GPO so beschneiden das keine Systemsteuerung etc auftacht.
Aber das scheint ja anscheinend nicht zu gehen, da ein verschobene WS in eine OU somit nicht mehr in einer anderen OU sein kann. Die WS per Gruppe zu adden schlug leider fehl.
Wo liegt mein Denkfehler bzw. wie kann ich das realsieren ?
Denkproblem 2
Angenommen ich habe 5 Entwickler die in einer Gruppe "devs" sind um ihnen verschiende Verzeichnisrechte zu geben. Um es aber uebersichtlicher zu gestalten wollte ich eine OU "Entwickler" anlegen und die 5 Personen dahin schieben. Was tue ich mit der Gruppe auch in die OU oder was ist hier BestPractice ?
Danke im Voraus
Vladimir
Ich moechte gerade folgendes erreichen und verstehe nicht warum es nicht geht.
Ich habe bswp. 50 WS (Workstation) die in die OU "Updateclients" packe welche mit einer GPO verknuepft ist um diese per WSUS-Server zu uppen.
Weiterhin moechte ich aber 30 WS davon per GPO so beschneiden das keine Systemsteuerung etc auftacht.
Aber das scheint ja anscheinend nicht zu gehen, da ein verschobene WS in eine OU somit nicht mehr in einer anderen OU sein kann. Die WS per Gruppe zu adden schlug leider fehl.
Wo liegt mein Denkfehler bzw. wie kann ich das realsieren ?
Denkproblem 2
Angenommen ich habe 5 Entwickler die in einer Gruppe "devs" sind um ihnen verschiende Verzeichnisrechte zu geben. Um es aber uebersichtlicher zu gestalten wollte ich eine OU "Entwickler" anlegen und die 5 Personen dahin schieben. Was tue ich mit der Gruppe auch in die OU oder was ist hier BestPractice ?
Danke im Voraus
Vladimir
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 123004
Url: https://administrator.de/contentid/123004
Ausgedruckt am: 17.11.2024 um 03:11 Uhr
3 Kommentare
Neuester Kommentar
Kein seltenes Problem, du hast zwei Möglichkeiten:
A) Du unterteilst deine OU "Updateclients" noch weiter und wendest auf eine Unter-OU dein GPO für die Systemsteuerung an.
B) Du nimmst die Computer, für die das Systemsteuerung-GPO nicht gelten soll in eine neue Sicherheitsgruppe auf und untersagst dieser Gruppe in den GPO-Einstellungen das Anwenden der Richtlinie.
Zu 2):
Das ist dir überlassen, ich habe eine OU "*** Gruppen" in der ich alle meine Sicherheitsgruppen aufbewahre.
Grüße
Max
A) Du unterteilst deine OU "Updateclients" noch weiter und wendest auf eine Unter-OU dein GPO für die Systemsteuerung an.
B) Du nimmst die Computer, für die das Systemsteuerung-GPO nicht gelten soll in eine neue Sicherheitsgruppe auf und untersagst dieser Gruppe in den GPO-Einstellungen das Anwenden der Richtlinie.
Zu 2):
Das ist dir überlassen, ich habe eine OU "*** Gruppen" in der ich alle meine Sicherheitsgruppen aufbewahre.
Grüße
Max
Moin Moin
Zu Problem 1:
Ich vermute mal das Du die Systemsteuerung mit der folgenden Einstellung ausblendest:
Benutzerkonfiguration / Administrative Vorlagen / Systemsteuerung / Zugriff auf die Systemsteuerung nicht zulassen.
Diese Einstellung wird nicht greifen wenn sich in der OU mit der diese GPO verknüpft ist nur Computer befinden, da es sich um eine Benutzereinstellung handelt.
Daher mein Rat: Immer (wenn möglich) Benuter- und Computereinstellungen in jeweils eigene GPOs zu packen.
Zu Problem 2:
Ich mache keine OUs mehr für einzelne Abteilungen (hab ich mal versucht, war aber mist).
Lege dir lieber OUS für User / Computer und Gruppen an und unterteile diese gegebenenfalls noch.
Gruß L.
Zu Problem 1:
Ich vermute mal das Du die Systemsteuerung mit der folgenden Einstellung ausblendest:
Benutzerkonfiguration / Administrative Vorlagen / Systemsteuerung / Zugriff auf die Systemsteuerung nicht zulassen.
Diese Einstellung wird nicht greifen wenn sich in der OU mit der diese GPO verknüpft ist nur Computer befinden, da es sich um eine Benutzereinstellung handelt.
Daher mein Rat: Immer (wenn möglich) Benuter- und Computereinstellungen in jeweils eigene GPOs zu packen.
Aber das scheint ja anscheinend nicht zu gehen, da ein verschobene WS in eine OU somit nicht mehr in einer anderen OU sein kann.
Dafür gibz es die Möglichkeit die Anwendung von GPOs auf Gruppen einzugrenzen. Schau mal hier: http://www.gruppenrichtlinien.de/index.html?/HowTo/Richtlinien_pro_Benu ...Zu Problem 2:
Ich mache keine OUs mehr für einzelne Abteilungen (hab ich mal versucht, war aber mist).
Lege dir lieber OUS für User / Computer und Gruppen an und unterteile diese gegebenenfalls noch.
Gruß L.