mc-doubleyou
Goto Top

Secedit nutzen

Hallo zusammen, (sollte Windows oder Sicherheit besser passen bitte verschieben)

was wäre ich nur ohne euch ^^ - ich kann's euch sagen, ziemlich planlos

Neuer Tag, neues Problem.
Mit Hilfe intensiver Internetrecherche habe ich mit einen eigenen Snap-in erstellt welcher mir ermöglicht die GPO eines einzigen Benutzers zu bearbeiten.
Besagter Benutzer soll in folge auf ca. 80 PCs erstellt werden und daher möchte ich gerne möglichst alles automatisiert verarbeiten.

Ich habe nun also alle Einstellungen getroffen und sie funktionieren sogar. Nur wie exportiere ich nun die Einstellungen welche ich mittel der .msc problemlos öffnen kann. Die .msc zeigt auf folgenden Bereich [Konsolenstamm\Richtlinien für Lokaler Computer\Fernwartung].

Ich nehme an es müsste mit im Titel genannter Secedit.exe gehen, aber wichtig ist ich möchte nicht alle sondern nur die GPO dieses einen Benutzers exportieren und dann auf den anderen PCs importieren.

Danke!

LG mcdy

Content-ID: 217040

Url: https://administrator.de/contentid/217040

Ausgedruckt am: 22.11.2024 um 05:11 Uhr

DerWoWusste
DerWoWusste 16.09.2013 um 15:33:47 Uhr
Goto Top
Hi.

Ist keine Domäne im Einsatz? Wenn doch, warum keine Domänenrichtlinie?
MartinBinder
MartinBinder 17.09.2013 um 16:46:37 Uhr
Goto Top
Ich verstehe ehrlich gesagt Deine Frage nicht.... Vielleicht kannst Du daher meine "Gegenfragen" beantworten face-wink
Was ist für Dich ein "eigenes MMC Snapin"? C++ the hard way?
Was meinst Du mit "GPO dieses Benutzers"? Deine Settings sind Computereinstellungen, keine Benutzereinstellungen...
Den Begriff "Richtlinien für Lokaler Computer" kommt bei mir zumindest weder in GPOs noch in Sicherheitsvorlagen noch vor - von welchem OS reden wir?
Wenn Du eine Domäne hast: Siehe DerWoWusste. Wenn nein: %windir%\System32\GroupPolicy kopieren und fertig.
mc-doubleyou
mc-doubleyou 17.09.2013 um 17:18:42 Uhr
Goto Top
Zitat von @DerWoWusste:
Hi.

Ist keine Domäne im Einsatz? Wenn doch, warum keine Domänenrichtlinie?

leider keine Domäne

Zitat von @MartinBinder:
Ich verstehe ehrlich gesagt Deine Frage nicht.... Vielleicht kannst Du daher meine "Gegenfragen" beantworten face-wink

sehr gerne ^^

Was ist für Dich ein "eigenes MMC Snapin"? C++ the hard way?
Was meinst Du mit "GPO dieses Benutzers"? Deine Settings sind Computereinstellungen, keine Benutzereinstellungen...
Den Begriff "Richtlinien für Lokaler Computer" kommt bei mir zumindest weder in GPOs noch in Sicherheitsvorlagen

Mithilfe dieser Anleitung: http://community.certbase.de/blogs/mg/archive/2010/08/23/lokale-gruppen ... hab ich es geschafft nur einen Benutzer zu verändern. Damit ich einfacher wieder hinfinde habe ich dann eine .msc erstellt.

noch vor - von welchem OS reden wir?

Wir sprechen von Windows 7 (endgültige PCs haben wahrscheinlich genau wie mein Test PC Professional installiert.

Wenn Du eine Domäne hast: Siehe DerWoWusste. Wenn nein: %windir%\System32\GroupPolicy kopieren und fertig.

Damit kann ich die gesamten GPO des ganzen PCs kopieren (auch Benutzer welche dann am Endsystem nicht existieren oder schlimmer andere Berechtigungen ahebn sollten), darum möchte ich eigneltich nur die Einstellungen des bestimmten Benutzers kopieren.

Danke!

LG mcdy
MartinBinder
MartinBinder 18.09.2013 um 09:26:49 Uhr
Goto Top
Hm - schau Dir mal den Security Compliance Manager an. Stichwort "Local GPO Tool".

Und bezüglich "lokaler User auf vielen PCs" - die lokalen GPOs gelten für lokale User, und die haben auf jedem Computer eine andere SID. In %windir%\System32\GroupPolicyUsers wird dabei für jede SID ein Ordner angelegt, Und dessen Inhalt kannst Du natürlich einfach hin und her kopieren - nur muß der Zielordner auf dem neuen Computer die SID des jeweiligen Users auf DIESEM Computer als Namen haben.

PS: "Fernwartung" heißt Dein User, oder?
mc-doubleyou
mc-doubleyou 18.09.2013 aktualisiert um 12:11:46 Uhr
Goto Top
Zitat von @MartinBinder:
Hm - schau Dir mal den Security Compliance Manager an. Stichwort "Local GPO Tool".

lad mir das Tool grad mal runter, danke!

Und bezüglich "lokaler User auf vielen PCs" - die lokalen GPOs gelten für lokale User, und die haben auf jedem
Computer eine andere SID. In %windir%\System32\GroupPolicyUsers wird dabei für jede SID ein Ordner angelegt, Und dessen
Inhalt kannst Du natürlich einfach hin und her kopieren - nur muß der Zielordner auf dem neuen Computer die SID des
jeweiligen Users auf DIESEM Computer als Namen haben.

leider hat dieser Ordner nur einen Ordner 'S-1-usw' am PC existieren aber 3 Benutzer Oo

Edit: oder hat nicht jeder Benutzer automatisch einen Ordner falls keine GPO verändert / eingestellt wurde?

PS: "Fernwartung" heißt Dein User, oder?

ja genau, besagter User heißt Fernwartung und ist Teil eines Workaround um die Revisionsrichtlinien künftig einhalten zu können.

Falls es jemanden interessiert, durch den Login mit dem Benutzer Fernwartung wird der Service für VNC Server gestartet und die IP Adresse angezeigt, alles andere ist verboten. Der Account hat also stark eingeschränkte Rechte und soll benutzt werden wenn einer der Kollegen das Passwort vergisst.

Danke!

LG mcdy
MartinBinder
MartinBinder 18.09.2013 um 12:28:16 Uhr
Goto Top
Edit: oder hat nicht jeder Benutzer automatisch einen Ordner falls keine GPO verändert / eingestellt wurde?

1 Punkt.
mc-doubleyou
mc-doubleyou 18.09.2013 um 14:34:04 Uhr
Goto Top
Zitat von @MartinBinder:
> Edit: oder hat nicht jeder Benutzer automatisch einen Ordner falls keine GPO verändert / eingestellt wurde?

1 Punkt.

so ich glaub ich hab die Lösung. Hab mir user2sid runtergeladen und speise nun die SID als Variable ein.

for /f %%i in ('user2sid.exe Fernwartung ^| find "S-"') do set sid=%%i  

dann erstelle ich auf den PCs je nach SID den Ordner und spiele den Inhalt meines PCs ein.
Wenn ich euch richtig verstanden habe müsste dann mein Fernwartung Benutzer dort die selbe Entrechtigung wie am Test System durchlebt haben.

Eine Verwandte Frage bleibt aber leider noch.
Ich muss per GPO die Sicherheitsrichtlinien für Passworte auf den Systemen erhöhen, ist es möglich dies nicht auf alle Accounts (Fernwartung nicht) anzuwenden?

Danke!

LG mcdy
MartinBinder
MartinBinder 18.09.2013 um 16:39:19 Uhr
Goto Top
Ich muss per GPO die Sicherheitsrichtlinien für Passworte auf den Systemen erhöhen, ist es möglich dies nicht auf
alle Accounts (Fernwartung nicht) anzuwenden?

Nein. Userspezifisch geht nur "Kennwort läuft nicht ab", alles andere gilt für alle.
mc-doubleyou
mc-doubleyou 18.09.2013 um 16:59:52 Uhr
Goto Top
Zitat von @MartinBinder:
> Ich muss per GPO die Sicherheitsrichtlinien für Passworte auf den Systemen erhöhen, ist es möglich dies nicht
auf
> alle Accounts (Fernwartung nicht) anzuwenden?

Nein. Userspezifisch geht nur "Kennwort läuft nicht ab", alles andere gilt für alle.

hatte ich schon befürchtet, hab nun am Testsystem mal "Kennwortchronik erzwingen" aktiviert sehe deswegen aber unter %windir%\System32\GroupPolicyUsers auch keinen zweiten Ordner. Verständnisfehler oder technisches Problem? Ich kann damit leben, wenn es auf alle angewendet wird, aber irgendwie muss ich die Einstellungen trotzdem ex- und importieren können (wäre hier das Tool von oben etwas?)

Danke!

LG mcdy
MartinBinder
MartinBinder 18.09.2013 um 17:35:55 Uhr
Goto Top
Das ist keine lokale Richtlinieneinstellung, sondern landet direkt in der Registrierung. Bzw. "\GroupPolicy". Weiß nimmer genau, niemand arbeitet ernsthaft mit diesen lokalen Dingern...
mc-doubleyou
mc-doubleyou 18.09.2013 um 17:40:09 Uhr
Goto Top
Zitat von @MartinBinder:
Das ist keine lokale Richtlinieneinstellung, sondern landet direkt in der Registrierung. Bzw. "\GroupPolicy". Weiß
nimmer genau, niemand arbeitet ernsthaft mit diesen lokalen Dingern...

danke!

Das glaube ich gern, aber eine AD zu installieren für die ohnehin nur per VPN angebundenen PCs würde den Rahmen sprengen und dennoch sollen wir nun mit der Windows 7 Umstellung endlich die IT Revisionsrichtlinien erfüllen ^^

LG mcdy
MartinBinder
MartinBinder 19.09.2013 um 08:54:39 Uhr
Goto Top
Mit standalone-Computern wirst Du immer Schwierigkeiten mit BSI-Empfehlungen und Revision haben...
mc-doubleyou
mc-doubleyou 19.09.2013 um 09:04:10 Uhr
Goto Top
Zitat von @MartinBinder:
Mit standalone-Computern wirst Du immer Schwierigkeiten mit BSI-Empfehlungen und Revision haben...

schon klar, aber alles ist sicherer als User us.., Admin ad..., usw.

Nun solls Komplexitätsanforderung in Verbindung mit Chronik geben und dann braucht man eben einen Plan B für den Fall der Fälle.

LG mcdy