ooomorpheusooo
Goto Top

Per GPO zum lokalen Admin

Hallo Admins...

Ich scheitere an einem ganz einfachen Problem:

Ist-Zustand: Server 2003 Domain, diverse Win XP und Win7 Clients.

Soll-Zustand: jeder Domainuser soll auf jedem lokalen Client als lokaler Admin arbeiten

Ich habe bereits probiert per GPO über die Eingeschränkten Gruppen das zu definieren - die Richtlinie wird leider nicht übernommen.

Ich habe die ganzen Client Computer in die Gruppe eingetragen (Richtlinie übernehmen) - ging nicht, dann die Sicherheitsgruppe mit allen Clientcomputern und weil es irgendwann richtig spät wurde habe ich dann noch alle User (die Sicherheitsgruppe und alle User einzeln) mit aufgenommen.

Ich habe bei gruppenrichtlinien.de einen Beitrag gefunden - es hat nicht funktioniert.

Hat irgendjemand noch eine Idee wie ich das realisieren kann?

Bitte fragt nicht über Sinn und Unsinn - es muss einfach funktionieren.

Vielen Dank

Content-ID: 173290

Url: https://administrator.de/contentid/173290

Ausgedruckt am: 22.11.2024 um 19:11 Uhr

Pjordorf
Pjordorf 18.09.2011 um 18:19:20 Uhr
Goto Top
Hallo,

Zitat von @OOOmorpheusOOO:
Soll-Zustand: jeder Domainuser soll auf jedem lokalen Client als lokaler Admin arbeiten
Wenn du es explizit so haben willstface-smile

die Richtlinie wird leider nicht übernommen.
ging nicht, dann die
es hat nicht funktioniert.

Hat irgendjemand noch eine Idee wie ich das realisieren kann?
Ja, richtig umsetzenface-smile

Ich habe bei gruppenrichtlinien.de einen Beitrag gefunden
Welchen Artikel hast du dort gefunen?
Was sind die Fehlermeldungen?
Was im einzelnen geht nicht?

Such mal hier im Forum, da gab es für genau dein Vorhaben mal ein Thread innerhalb des letzten Jahres.

Gruß,
Peter,

[Nachtrag]
http://www.gruppenrichtlinien.de/index.html?/howto/zentrale_vergabe_lok ... sollte dir helfen es umzusetzen.
[/Nachtrag]
101238
101238 18.09.2011, aktualisiert am 18.10.2012 um 18:48:24 Uhr
Goto Top
Logan000
Logan000 19.09.2011 um 08:40:05 Uhr
Goto Top
Moin Moin

Soll-Zustand: jeder Domainuser soll auf jedem lokalen Client als lokaler Admin arbeiten
Sowas ist meistens mist.

Ich habe die ganzen Client Computer in die Gruppe eingetragen (Richtlinie übernehmen) -
Bevor Du nicht sicher bist ob es funktioniert, setzt du bitte nur einen Test PC in diese Gruppe.

und weil es irgendwann richtig spät wurde habe ich dann noch alle User (die Sicherheitsgruppe und alle User einzeln) mit aufgenommen.
Dazu sag sag ich mal nix.

Erstmal prüfst du mit einem Richtlinienergebnis ob die GPO angewendet wird.

Zu den Einstellungen bei "Eingeschränkten Gruppen" möchte ich anmerken, das dadurch vorher alle bestehenden Mitgliedschaften überschrieben werden!
Also wenn du dort die Gruppe der Dom.Admins nicht mitkonfiguriert hast fliegt diese raus.

Gruß L.
DerWoWusste
DerWoWusste 19.09.2011 um 09:24:47 Uhr
Goto Top
@logan
Zu den Einstellungen bei "Eingeschränkten Gruppen" möchte ich anmerken, das dadurch vorher alle bestehenden Mitgliedschaften überschrieben werden! Also wenn du dort die Gruppe der Dom.Admins nicht mitkonfiguriert hast fliegt diese raus.
Das stimmt nicht. Kommt darauf an, ob man es "oben oder unten" konfiguriert, wenn Du weißt, was ich meine.

Zitat MVP Laura E. Hunter:
You can deploy Restricted Groups in either an additive or a destructive fashion:

  • Destructive (what you're currently using): Define "Administrators" as a Restricted Group, and on the Member tab list the users who should be members of that group. All other group members will be removed when this policy is defined.

  • Additive (what it sounds like you want to be doing): Define "HelpDesk" (or whatever you've called the group as a Restricted Group, and on the Member Of tab, define the HelpDesk group as a member of "Administrators." The HelpDesk group will be added to the Administrators group of any machine to which this policy applies, without removing any other group members from the Administrators group.

Caveat - be sure that you're defining this GPO so that it only applies to your workstations, otherwise you will be adding HelpDesk to the local Admins group on servers/DCs which you probably don't want to be doing.
Aus http://www.experts-exchange.com/OS/Microsoft_Operating_Systems/Server/2 ...
OOOmorpheusOOO
OOOmorpheusOOO 19.09.2011 um 11:14:25 Uhr
Goto Top
Besten Dank für eure Hilfe.

Ich habe das Objekt einfach nochmal gelöscht und neu angelegt - gleiche Einstellung, wie vorher - es geht jetzt (irgendwas muss ja noch anders gewesen sein...


LG und nochmals Danke!!!

Danilo