-basst-
Goto Top

Remote-Rechner bei entsperren des Clients auch entsperren oder Bildschirmschoner bei Remote-Nutzung verhindern?

Hallo zusammen,

wir haben einige Rechner mit speziellen Anwendungen in der Firma stehen, die bei Bedarf über Remote-Zugriff genutzt werden können.

Nun gibt es bei uns aber die Gruppenrichtlinie, dass Rechner bei Nicht-Nutzung nach fünf Minuten mittels Bildschirmschoner gesperrt werden,
das soll auch so beibehalten werden.

Wird nun aber via Remotezugriff gearbeitet und man ist hier fünf Minuten untätig, so sperren sich beide Rechner und man muss sich dann zweimal einloggen.

Gibt es eine Einstellung, die dafür sorgt, dass der Remote-Rechner sich mit-entsperrt?

Oder gibt es die Möglichkeit, bei Remote-Nutzung den Bildschirmschoner zu unterdrücken?

Viele Grüße und Danke schonmal

Sebastian

Content-ID: 249651

Url: https://administrator.de/contentid/249651

Ausgedruckt am: 13.11.2024 um 11:11 Uhr

emeriks
emeriks 19.09.2014 um 14:31:16 Uhr
Goto Top
Hi,
Zitat von @-BassT-:
wir haben einige Rechner mit speziellen Anwendungen in der Firma stehen, die bei Bedarf über Remote-Zugriff genutzt werden können.
Und wie? RDP oder sowas wie VNC, TeamViewer?

Gibt es eine Einstellung, die dafür sorgt, dass der Remote-Rechner sich mit-entsperrt?
Nein, nicht von allein.

Oder gibt es die Möglichkeit, bei Remote-Nutzung den Bildschirmschoner zu unterdrücken?
Bei RDP Ja, aber auch nur wenn der Remote Rechner ein "echter" Termialserver im Applikationsmodus ist. Dann kann man einem Benutzer ein dediziertes TS-Profil geben, und bzgl. Bildschirmschoner via GPO eben unterschiedliche Einstellungen für Anmeldung am PC oder am TS vorgeben.
Für RDP auf ein Workstation-Windows gilt das aber meines Wissens nicht.

Was evetl. auch noch geht, dass Du bei Anmeldung die Bildschirmschoner abhängig davon, ob man sich lokal oder von remote anmeldet, unterschiedlich konfiguriert. Dann muss man sich aber bei Connect mit einer neuen Sizung anmelden und darf keine laufende Sitzung übernehmen.

Oder Du machst das per Script. Bei Win 8.1 kann man einen Scheduled Task auch starten "Bei Verbindung mit Benutzersitzung". Keine Ahnung, ob das auch schon bei Win 7 geht. Bei Win XP jedenfalls nicht.

E.
-BassT-
-BassT- 19.09.2014 um 15:18:40 Uhr
Goto Top
> Zitat von @-BassT-:
> wir haben einige Rechner mit speziellen Anwendungen in der Firma stehen, die bei Bedarf über Remote-Zugriff genutzt
werden können.
Und wie? RDP oder sowas wie VNC, TeamViewer?

Über den eingebauten RDP-Clienten von Windows

> Gibt es eine Einstellung, die dafür sorgt, dass der Remote-Rechner sich mit-entsperrt?
Nein, nicht von allein.

Schade, darauf habe ich gehofft.

> Oder gibt es die Möglichkeit, bei Remote-Nutzung den Bildschirmschoner zu unterdrücken?
Bei RDP Ja, aber auch nur wenn der Remote Rechner ein "echter" Termialserver im Applikationsmodus ist. Dann kann man
einem Benutzer ein dediziertes TS-Profil geben, und bzgl. Bildschirmschoner via GPO eben unterschiedliche Einstellungen für
Anmeldung am PC oder am TS vorgeben.
Für RDP auf ein Workstation-Windows gilt das aber meines Wissens nicht.

Die Remote-Rechner sind in der Tat normale Workstations face-confused

Was evetl. auch noch geht, dass Du bei Anmeldung die Bildschirmschoner abhängig davon, ob man sich lokal oder von remote
anmeldet, unterschiedlich konfiguriert. Dann muss man sich aber bei Connect mit einer neuen Sizung anmelden und darf keine
laufende Sitzung übernehmen.

Naja, dass laufende Sitzungen übernommen werden, kommt bestimmt auch vor..

Oder Du machst das per Script. Bei Win 8.1 kann man einen Scheduled Task auch starten "Bei Verbindung mit
Benutzersitzung". Keine Ahnung, ob das auch schon bei Win 7 geht. Bei Win XP jedenfalls nicht.
Die Remote-Rechner laufen unter Windows 7...
emeriks
emeriks 19.09.2014 um 15:23:36 Uhr
Goto Top
Na dann könntest Du es per Script und Scheduled Task regeln.
DerWoWusste
DerWoWusste 19.09.2014 aktualisiert um 15:42:21 Uhr
Goto Top
Hi.

gibt es die Möglichkeit, bei Remote-Nutzung den Bildschirmschoner zu unterdrücken?
Ja. Nutze für die GPO mit dem Bildschirmschoner einen WMI-Filter, der eben bei Terminalserver X greift und diese GPO ausnimmt.
-BassT-
-BassT- 22.09.2014 um 09:11:07 Uhr
Goto Top
Naja, das Problem ist eben,dass der Bildschirmschoner in den Benutzereinstellungen ist, daher kann ich ja einen bestimmten Rechner schwer ausschließen.
Oder stehe ich auf dem Schlauch?
-BassT-
-BassT- 22.09.2014 um 09:11:40 Uhr
Goto Top
Danke, das wäre eine Idee - aber wie mache ich das?
DerWoWusste
DerWoWusste 22.09.2014 um 09:33:11 Uhr
Goto Top
Oder stehe ich auf dem Schlauch?
Jou, tust Du. Erstelle einen WMI-Filter für diesen Rechner, hier ist das schonmal durchgekaut
GPO nicht auf Terminalserver ausführen
-BassT-
-BassT- 22.09.2014 um 10:01:58 Uhr
Goto Top
Danke, das bringt mich weiter.

Der Server, der die Gruppenrichtlinien verwaltet, ist ein Windows Server 2003.

Habe nun einen WMI-Filter für folgende Abfrage erstellt:

root\CIMv2
Select * from Win32_TerminalServiceSetting where TerminalServerMode = "1"

Wenn ich nun aber Remote-Rechner von der Zuweisung der Gruppenrichtlinie ausschließen möchte, so erstelle ich doch besser eine Abfrage

für Windows 2003 u. 2003R2
root\CIMv2
Select * from Win32_TerminalServiceSetting where TerminalServerMode = "0"

so sollten dann doch alle Nicht-Remoterechner angesprochen werden - oder?
DerWoWusste
DerWoWusste 22.09.2014 um 10:05:41 Uhr
Goto Top
Ich denke ja, probier es in einer Test-OU aus.
-BassT-
-BassT- 22.09.2014 um 10:28:56 Uhr
Goto Top
Den Filter nimmt er wohl nicht, die Filterung wird als Verweigert angezeigt face-confused
DerWoWusste
DerWoWusste 22.09.2014 um 10:40:04 Uhr
Goto Top
Wie genau?
-BassT-
-BassT- 22.09.2014 um 10:47:24 Uhr
Goto Top
Auf dem Client (Windows 7) ausprobiert, erst gpupdate /force
anschließend gpresult /R

Die folgenden Gruppenrichtlinie werden nicht angewendet, da sie herausgefilt
ert wurden.
----------------------------------------------------------------------------
Bildschirmschoner
Filterung: Verweigert (WMI-Filter)
WMI-Filter: Nicht-Remoterechner

Richtlinien der lokalen Gruppe
Filterung: Nicht angewendet (Leer)

Bei dem Remote-Rechner (Windows XP) auch erst gpupdate /force, dann gpresult:

Die folgenden Gruppenrichtlinie werden nicht angewendet, da sie herausgefilt
ert wurden.
----------------------------------------------------------------------------
Bildschirmschoner
Filterung: Verweigert (WMI-Filter)
WMI-Filter: Nicht-Remoterechner

Richtlinien der lokalen Gruppe
Filterung: Nicht angewendet (Leer)
DerWoWusste
DerWoWusste 22.09.2014 um 11:43:07 Uhr
Goto Top
Alles klar... Du hast die Abfrage gerade verkehrtrum gemacht. Ausgeschlossen wereden nun alle, die nicht Terminalserver sind. Entschuldige, ich war vorhin wohl zu fahrig, um das zu sehen... das verlinkte ist also der korrekte Filter für Dich:

root\CIMv2
Select * from Win32_TerminalServiceSetting where TerminalServerMode = "1"
-BassT-
-BassT- 22.09.2014 um 12:01:50 Uhr
Goto Top
Naja, habe beides versucht, immer kommt "Verweigert"... auch wenn ich mich Remote zu einem Rechner verbinde, sehe ich sowohl auf diesem als auch "Lokal" die Verweigert-Meldung. Ob 1 oder 0...
DerWoWusste
DerWoWusste 22.09.2014 um 12:46:16 Uhr
Goto Top
Und welches OS hat der Terminalserver?
-BassT-
-BassT- 22.09.2014 um 13:01:20 Uhr
Goto Top
Windows XP Professional.
Ist einfach ein Rechner für Remote-Zugriff
DerWoWusste
DerWoWusste 22.09.2014 aktualisiert um 13:29:37 Uhr
Goto Top
Ach so... dann solltest Du diese Remoterechner in eine Gruppe packen und den WMI-Filter auf die Gruppe loslassen. Findest Du bei Google, habe ich nicht im Kopf.
-BassT-
-BassT- 22.09.2014 um 14:58:56 Uhr
Goto Top
So, habe ich nun auch versucht, kein Erfolg. Entweder ists Verweigert (WMI) oder Verweigert (Sicherheit).

Habe folgendes noch versucht:
Sicherheitsgruppe unter "Computer" im AD mit den entsprechenden Rechenrn als Mitglied.

1) Diese Gruppe in der Bildschirmschoner-Richtlinie auf verweigert gesetzt (taucht trotzdem auf bei gpresult, wird auch nicht bei den Gruppen gelistet, da stehen nur Benutzergruppen)

2) Eine weitere Richtlinie erstellt, diese über der Bildschirmschoner-Richtlinie angeordnet und bei dieser die Bildschirmschoner-Einstellungen deaktiviert

3) ein WMI-Filter zur Abfrage der Gruppe "select * from Win32_Group Where Name = "Remote-Rechner""
DerWoWusste
DerWoWusste 22.09.2014 aktualisiert um 15:15:02 Uhr
Goto Top
Diese Gruppe in der Bildschirmschoner-Richtlinie auf verweigert gesetzt
Du kannst eine Benutzerrichtlinie nicht auf Computer anwenden, deshalb auch nicht per Sicherheitsfilterung verweigern. Bei WMI-Abfragen jedoch sollte es gehen. Ich schätze, Dir ist folgendes nicht klar: Ein PC kann nicht "mal eben" in eine neue Sicherhietsgruppe reingesetzt werden, er muss dafür neu starten. Starte die Rechner neu und versuche es wieder.
-BassT-
-BassT- 22.09.2014 aktualisiert um 15:42:56 Uhr
Goto Top
Ja, klar, mehrfach...

Mal Step by Step:
Ich habe einen WMI-Filter "Remoterechner" eingetragen, mit der Abfrage
select * from Win32_Group Where Name = "Remote-Rechner"

im Namespace
root\CIMV2

Bei Delegierung hat die Gruppe Remote-Rechner Vollzugriff (ebenso testweise auch "Authentifizierte Benutzer")

Diesen Filter habe ich der Richtlinie "Bildschirmschoner_aus" zugeordnet, auf die besagte Gruppen ebenfalls mindestens Lesezugriff haben.
In dieser Richtlinie ist der Bildschirmschoner deaktiviert.
Sie liegt in der Rangfolge über der Richtlinie mit Bildschirmschoner.

Ergebnis:

Die folgenden Gruppenrichtlinie werden nicht angewendet, da sie herausgefiltert wurden.
----------------------------------------------------------------------------------------
Richtlinien der lokalen Gruppe
Filterung: Nicht angewendet (Leer)

Bildschirmschoner_aus
Filterung: Verweigert (Sicherheit)

Ist also weiterhin verweigert... leider. Übrigends erhalte ich auf dem Windows 7 - Client dasselbe Ergebnis.
DerWoWusste
DerWoWusste 22.09.2014 um 16:22:19 Uhr
Goto Top
Die Verweigerung ist nicht das ergebnis des WMI-filters. Ich hatte schon geschriebenm, dass Du nicht mit Sicherheitsfiltern arbeiten kannst, da es eien benutzerrichtlinie ist, Du aber auf Computerobjekte filtern willst - das geht nur mit WMI oder über Loopbackverarbeitung.

Wenn Du es nicht hinbekommst, nimm Dir die registryeinträge, setze sie per GPP. GPPs haben zusammenklickbare WMI-Filter.
-BassT-
-BassT- 22.09.2014 um 16:59:11 Uhr
Goto Top
Ich habe die Sicherheitsfilter ja komplett raus,
da gibts keine Zugriffseinschränkungen, das macht mich ja stutzig...
DerWoWusste
DerWoWusste 22.09.2014 um 17:06:02 Uhr
Goto Top
Ich kann das bei Zeiten mal in der Testdomäne nachstellen.