klausimaus
Goto Top

Persönliches Laufwerk per GPO

Ich möchte für jeden User ein persönliches Laufwerk P einrichten:

09-09-_2020_10-40-32
09-09-_2020_10-42-33
09-09-_2020_10-43-24

soweit so gut, mit der hier eingestellten Aktion "Aktualisieren" komme ich auf P: (\\SRV-1\Benutzer\) und nicht auf \\SRV-1\Benutzer\User
Wenn ich allerdings die Aktion "Ersetzten" wähle lande ich richtig, nur kommt es zu unerwünschten Unterbrechungen im laufenden Betrieb.

Ich möchte eine feste Zuordnung ohne jede Unterbrechung solange der User aktiv ist.
Wie erreiche ich das?

Content-Key: 603158

Url: https://administrator.de/contentid/603158

Printed on: April 18, 2024 at 09:04 o'clock

Member: Inf1d3l
Inf1d3l Sep 09, 2020 updated at 09:21:53 (UTC)
Goto Top
Über die Aktion "Erstellen" oder die Option "Nur einmalig anwenden" auswählen. Warum machst du das nicht über die AD-User-Eigenschaften?
Member: em-pie
em-pie Sep 09, 2020 at 09:30:21 (UTC)
Goto Top
Moin,

Nimm die Variable %USERNAME% und dann klappt das auch!

Läuft hier exakt so. Nur dass es hier erstellen und nicht aktualisieren ist. Letzteres sorgt dafür, dass mitten am Tag das Laufwerk kurz weg und dann wieder da ist... das mögen Programme und Anwender nicht immer face-smile

Gruß
em-pie
Member: Doskias
Doskias Sep 09, 2020 at 09:33:48 (UTC)
Goto Top
Moin,

Ich verstehe deine Konfiguration vom Sinn her nicht. Wieso machst du Domänen-Benutzer und LogonUser bei der Zielgruppenadressierung?

Dein "Problem" ist vermutlich die Angabe mit dem Speicherort. Versuch mal:
\\SRV-1\Benutzer\%username%
Member: KlausiMaus
KlausiMaus Sep 09, 2020 at 09:51:12 (UTC)
Goto Top
Erstellen mit %USERNAME% führt auch nur zu P: (\\SRV-1\Benutzer\)
Member: Tezzla
Tezzla Sep 09, 2020 updated at 09:52:33 (UTC)
Goto Top
Wenn du %username% hinter der Pfad einträgst und auf Übernehmen drückst, wird die Variable aufgelöst.
Das läuft hier auch so, wie es soll - auch mit Aktualisieren.
Member: em-pie
em-pie Sep 09, 2020 updated at 11:03:40 (UTC)
Goto Top
Erstellen mit %USERNAME% führt auch nur zu P: (\\SRV-1\Benutzer\)

Also hier läuft das wie geschmiert:
userdirectory

Clients sind:
  • Windows 7, Windows 8.1 und Windows 10
  • Windows Server 2008R2, Windows Server 2012R2 und Windows Server 2016

Keine Probleme.

Edit:
Der Ordner des jeweiligen Benutzers existiert aber schon, oder?
Also wenn der Username jdoe lautet, muss es selbstredend das Verzeichnis \\svr-1\Benutzer\jdoe geben und auch die Berechtigungen darauf richtig gesetzt sein

Edit2: Es gibt aber keine andere, noch aktive GPO, die das Laufwerk mapped, oder? nicht, dass die zweite GPO deine ganzen Einstellungen munter überschreibt... ich würde das mal zunächst mit einem anderen Buchstaben testen...
Member: KlausiMaus
KlausiMaus Sep 09, 2020 at 16:11:50 (UTC)
Goto Top
Edit:
Ja der Ordner existiert! (Es funktioniert ja mit Ersetzten)
Edit2:
Nein, es gibt keine zweite GPO die dieses Laufwerk mapped?
Member: em-pie
em-pie Sep 09, 2020 at 17:17:28 (UTC)
Goto Top
Entferne auch mal in der Sicherheitsfilterung den AND Benutzer ist %LogonUser% komplett.
Das ergibt ja keinen Sinn: "Erstelle ein Netzlaufwerk zu deinem eigenen Ordner, wenn du in der Gruppe Domänen-Benutzer bist UND du = du bist"

Zudem ist %logonuser% keine offizielle Umgebungsvariable.
Nutze, wie oben schon beschrieben %username%
Member: MysticFoxDE
MysticFoxDE Sep 10, 2020 updated at 06:21:25 (UTC)
Goto Top
Moin Zusammen,

Entferne auch mal in der Sicherheitsfilterung den AND Benutzer ist %LogonUser% komplett.

Würde ich auch sagen, das macht absolut keinen Sinn.

Zudem ist %logonuser% keine offizielle Umgebungsvariable.

Dem schliesse ich mich ebenfalls 1:1 an, LogonUser ist eine Funktion und keine Umgebungsvariable.
Kann man aber auch ganz einfach testen, dass es als Umgebungsvariable nichts taugt.

Einfach mal in der Eingabeaufforderung auf einem Windows 10 zuerst
echo %LogonUser%
eingeben und anschliessend
echo %username%

logonuser



Nutze, wie oben schon beschrieben %username%

👍👍👍

Ferner ist es auch noch wichtig zu wissen wo du diese Gruppenrichtlinie im AD verknüpft hast.

Grüsse aus BaWü

Alex
Member: departure69
departure69 Sep 10, 2020 at 06:43:29 (UTC)
Goto Top
@KlausiMaus:

Hallo.

Ich möchte für jeden User ein persönliches Laufwerk P einrichten:

Prima. Gibt's bei uns auch, bei uns ist das der Buchstabe H:\, H für "Home".

Aber das hier:

per GPO

hab' ich - für diesen Zweck (persönl. LW für einen User) - noch nie gesehen.

Das macht man, seit es Microsoft-Windows-Active-Directory-Domänen gibt, also seit circa 20 Jahren, eigentlich hiermit:

scunbenannt

Also mit dem AD-Snap-In "Benutzer und Computer" in den Eigenschaften des Benutzers, im Register "Profil".

Probier's doch mal damit, das funktioniert einwandfrei.

Viele Grüße

von

departure69
Member: MysticFoxDE
MysticFoxDE Sep 10, 2020 updated at 06:54:11 (UTC)
Goto Top
Hi departure69,

Das macht man, seit es Microsoft-Windows-Active-Directory-Domänen gibt, also seit circa 20 Jahren, eigentlich hiermit:

so wie du das schon selber schreibst, das war der Stand vor 20 Jahren.

Seit > 10 Jahren gibt es aber die GPOs die unter anderem auch diese Anforderung mit abdecken, genau so wie Drucker mounten und > 100.000 andere Dinge.

Grüsse aus BaWü

Alex
Member: Inf1d3l
Inf1d3l Sep 10, 2020 updated at 06:57:39 (UTC)
Goto Top
@departure69
Du musst es ihm schon schmackhaft machen. Sonst kommt die Frage, ob man das für jeden User manuell machen muss. Nein, muss man nicht. Alle User markieren und dann auf Eigenschaften - Profil. Auch hier mit %username% arbeiten. Wenn der Ordner nicht vorhanden ist, wird er mit korrekten Berechtigungen angelegt. Nur der Ordner drüber sollte nix nach unten vererben.
Member: departure69
departure69 Sep 10, 2020 updated at 07:23:36 (UTC)
Goto Top
@MysticFoxDE:

Hallo.

so wie du das schon selber schreibst, das war der Stand vor 20 Jahren.


Nein, das ist der Stand seit 20 Jahren, und mir fällt kein Grund ein, warum das nicht mehr aktuell sein sollte. Ich hab' schon in mehreren Häusern gearbeitet, nirgendwo wurden die User-Homes per GPO verbunden, sondern überall als Home-Laufwerk in den AD-Eigenschaften des Users.
Bloß, weil es das schon seit 20 Jahren gibt, ist es weder falsch noch kaputt. Funktioniert hervorragend. Und es ist viel einfacher und übersichtlicher, weil ich das für jeden User in seinen persönlichen Eigenschaften ansehen kann, ohne erst in den GPO-/GPP-Editierdschungel reinschauen zu müssen.

Weitere Netzlaufwerke - für andere/weitere und/oder speziellere Zwecke - setze ich auch per GPO (manche aber auch noch per Logon-Skript, das ist bei uns standortabhängig).

Vielleicht ist das auch bloß Geschmackssache, ich kann dem TE nur sagen: "Mach's so, wie es - für diesen Zweck - vorgesehen ist, dann funktioniert's". face-wink

Viele Grüße

von

departure69
Member: departure69
departure69 Sep 10, 2020 at 07:22:27 (UTC)
Goto Top
@luci0815:

Hallo.

Wenn der Ordner nicht vorhanden ist, wird er mit korrekten Berechtigungen angelegt.

Einer der größten Vorteile dieser Methode. Besser geht's nicht.


Viele Grüße

von

departure69
Member: MysticFoxDE
MysticFoxDE Sep 10, 2020 at 08:22:22 (UTC)
Goto Top
Moin departure69,


Bloß, weil es das schon seit 20 Jahren gibt, ist es weder falsch noch kaputt.

Das es so ist wollte ich auch nicht behaupten. ☮

Funktioniert hervorragend. Und es ist viel einfacher und übersichtlicher, weil ich das für jeden User in seinen persönlichen Eigenschaften ansehen kann, ohne erst in den GPO-/GPP-Editierdschungel reinschauen zu müssen.

Das wiederum würde ich definitiv wie du es auch schon selbst sagst unter Geschmackssache verpacken.

Grüsse aus BaWü

Alex
Member: support-m
support-m Sep 10, 2020 updated at 14:07:47 (UTC)
Goto Top
Hallo,
sorry, wenn ich hier reinfrage.
Zitat von @Inf1d3l:

@departure69
Wenn der Ordner nicht vorhanden ist, wird er mit korrekten Berechtigungen angelegt. Nur der Ordner drüber sollte nix nach unten vererben.

Kannst du die korrekten NTFS + Netzwerk-Berechtigungen nennen?

Vielen Dank
Member: departure69
departure69 Sep 10, 2020 updated at 15:48:34 (UTC)
Goto Top
@support-it:

Ja, kann ich face-wink.

Allerdings vererbe ich sehr wohl in die jeweiligen, einzelnen User-Homes hinein. Normalerweise kriegt der User bei der AD-Methode Vollzugriffsrechte. Ich will aber nicht, daß die User aus ihrem Home-Bereich ausführbare Dateien (*.exe u. a.) ausführen können, deswegen stehen die authentifizierten Benutzer schon im zentral übergeordneten Verzeichnis "Homes" (freigegeben als "Homes$") als entsprechende Gruppe mit drin und werden rechteseitig vererbt. Sie haben weiterhin alle möglichen Rechte, ich nehme ihnen nur das Ausführen-Recht. Sonst dürfen sie alles face-wink.

Die im Screenshot sichtbare lokale Benutzergruppe (die dürften auch ausführen) haben darauf keinen Einfluß, ist hier ein Schönheitsfehler. Könnt' ich mal rausnehmen.

Viele Grüße

von

departure69
adunbenannt
Member: Inf1d3l
Inf1d3l Sep 11, 2020 at 06:27:13 (UTC)
Goto Top
Gefährlich, denn beim Anlegen des Homes über die AD-Konsole wird die Vererbung von oben nicht deaktiviert. So können deine User auf die Homes anderer User zugreifen.
2020-09-11 08_24_53-window
2020-09-11 08_20_29-window
Member: departure69
departure69 Sep 11, 2020 at 07:10:58 (UTC)
Goto Top
@luci0815:

Das ich das darüberliegende Verzeichnis einmal mit den korrekten Berechtigungen versehen und dessen Vererbung entsprechend gesteuert haben muß (das ist genau einmal für alle Zeiten zu erledigen), dürfte wohl klar sein.

Meine Leute können definitiv nicht in die Homes anderer User hineinsehen.

Viele Grüße

von

departure69
Member: support-m
support-m Sep 11, 2020 at 07:46:38 (UTC)
Goto Top
Zitat von @Inf1d3l:

Gefährlich, denn beim Anlegen des Homes über die AD-Konsole wird die Vererbung von oben nicht deaktiviert. So können deine User auf die Homes anderer User zugreifen.
Hi,
mit diesen Einstellungen funktioniert es in meiner Testumgebung, danke.
Was habt ihr denn Netzwerkseitig für eine Freigabe? Authentifizierter User - Vollzugriff?
Member: MysticFoxDE
MysticFoxDE Sep 11, 2020 at 07:57:14 (UTC)
Goto Top
Moin support-it,

Was habt ihr denn Netzwerkseitig für eine Freigabe? Authentifizierter User - Vollzugriff?

Wenn bei Freigaben die NTFS Berechtigungen sauber gesetzt sind, dann kann man auf der Freigabeebene auch ohne Risiko mit Jeder/Vollzugriff arbeiten.

Grüsse aus BaWü

Alex
Member: support-m
support-m Sep 11, 2020 at 07:58:56 (UTC)
Goto Top
Zitat von @departure69:

Allerdings vererbe ich sehr wohl in die jeweiligen, einzelnen User-Homes hinein. Normalerweise kriegt der User bei der AD-Methode Vollzugriffsrechte. Ich will aber nicht, daß die User aus ihrem Home-Bereich ausführbare Dateien (*.exe u. a.) ausführen können, deswegen stehen die authentifizierten Benutzer schon im zentral übergeordneten Verzeichnis "Homes" (freigegeben als "Homes$") als entsprechende Gruppe mit drin und werden rechteseitig vererbt. Sie haben weiterhin alle möglichen Rechte, ich nehme ihnen nur das Ausführen-Recht. Sonst dürfen sie alles face-wink

Das verstehe ich nicht. Du gibts der Gruppe authentifizierte Benutzer das "Ändern" Recht. Das Ändernrecht beinhaltet aber auch lesen & ausführen, Ordner auflisten, lesen und schreiben.

Danke
Member: Inf1d3l
Inf1d3l Sep 11, 2020 updated at 08:58:03 (UTC)
Goto Top
@MysticFoxDE:
Wegen Trojaner etc. sagte mir mal ein MVP, man solle Authentifizierte Benutzer statt Jeder nutzen.
Member: departure69
departure69 Sep 14, 2020 at 07:38:37 (UTC)
Goto Top
@support-it:

Das verstehe ich nicht. Du gibts der Gruppe authentifizierte Benutzer das "Ändern" Recht. Das Ändernrecht beinhaltet aber auch lesen & ausführen, Ordner auflisten, lesen und schreiben.

Eben, und genau das will ich nicht. Kein "Ausführen", alles andere ja. Deshalb die Gruppe im übergeordneten Verzeichnis einmalig von Hand angepaßt ("Ausführen" entfernt) und rekursiv vererbt.


Viele Grüße

von

departure69