noah76
Goto Top

Shutdown unterbinden - Restart erlauben mittels Gruppenrichtlinie

Guten Morgen, hab den gestrigen Tag damit verbracht eine Lösung für das folgende Problem mit GPOs zu finden. Hätte an sich auch schon einen Weg gefunden, nur kommt mir das etwas kompliziert und umständlich vor. Heut morgen ist mir eingefallen, dass ich das ja hier mal zur Diskussion stellen könnte, nutze das Forum oft zum recherchieren, aber selten um Beiträge zum posten. Meistens werd ich auch fündig, also bin ich zuversichtlich, dass auch hier gewinnbringende Ansätze kommen. ;)

Ich betreibe eine W2K3 - XP Umbgebung mit rund 150 Clients und verwende recht oft Policies zur Verwaltung.
Nun stellt sich folgende Aufgabe:
Auf einigen Clients soll dem/der UserIn verboten werden, den Rechner auszuschalten (die sind abgesetzt in einem Geräteraum). Allerdings muss der User die Möglichkeit haben, den Rechner neu zu starten, was ja für den Support oft hilfreich ist.

Nun hab ich eine Policie erstellt und im Computerbereich die Settings
"Shut down the System" definiert, damit kann ich steuern, welche User den Rechner herunterfahren dürfen
"Shutdown: Allow System to be shut down without having log on" - klar, der Rechner darf bei der Anmeldemaske nicht heruntergefahren werden.

Soweit so gut, damit hab ich erreicht, dass nur Administratoren die Maschine herunterfahren können, allerdings können nun UserInnen die Maschine nicht mehr neu starten, sondern sich nur mehr abmelden.

Um jetzt einen Restart zu ermöglichen, hab ich eine Batch geschrieben, die per Runas (Adminrechte sind jetzt notwendig) über Shutown.exe einen Restart durchführt. Um keine Passworteingabe bei Runas durchführen zu müssen, hab ich ein VBS Script vorgeschalten, dass das Passwort an Runas übergibt, das Script ist codiert damit PW und Account nicht zu lesen sind. Dazu hab ich einen Serviceaccount angelegt, der das Recht für Shutdown.exe besitzt. Noch eine Msgbox.exe vorgeschalten um den User darauf hinzuweisen, dass das System heruntergefahren wird und ihm die Möglichkeit zu geben den Restart noch abzubrechen.

Alles in allem sehr umständlich, muss natürlich noch das Script auf die betreffenden Rechner per Logonscript verteilen ...

O.k. langer Text kurze Frage, wie kann ich das einfacher lösen, hab ich in der Policy etwas übersehen, dass mir die Möglichkeit gibt nur ein Shutdown zu unterbinden, nicht aber einen Neustart ?

besten Dank
Noah

Content-ID: 120662

Url: https://administrator.de/contentid/120662

Ausgedruckt am: 16.11.2024 um 15:11 Uhr

salva10
salva10 17.07.2009 um 08:34:33 Uhr
Goto Top
Guten Morgen Noah,

es gibt noch einen anderen Weg. Vielleicht kommt er ja für dich in Frage.
In den GPO´s \Administrative Vorlagen\Startmenü... den Befehl Herunterfahren zu konfigurieren.

Viel Erfolg,
Noah76
Noah76 17.07.2009 um 08:49:22 Uhr
Goto Top
Hallo, danke für den Input. Das Startmenü kann ich aber nur in der Userpolicy konfigurieren und damit würde es auf alle User auf allen Maschinen wirken. D.h ich möchte eine reine Computerpolicy.
lGC
salva10
salva10 17.07.2009 um 08:59:45 Uhr
Goto Top
Dann gäbe es noch die Möglichkeit das entspr. Computerkonto und/oder die betroffenen User in eine eigene Organistationeinheit zu legen und die von mir genannte GPO nur dort drauf anwenden lassen.
Noah76
Noah76 17.07.2009 um 09:04:31 Uhr
Goto Top
Geht leider auch nicht, da wechselnde User. Die Pc´s sind in einer Gruppe auf die die Policy wirkt.
salva10
salva10 17.07.2009 um 09:14:56 Uhr
Goto Top
Dann probier doch mal, ich habe dies leider noch nicht getestet, über Verwaltung die lokalen Sicherheitseinstellungen auf dem PC.
Hier kannst Du bei \Zuweisen von Benutzerrechten "Herunterfahren des Systems" bearbeiten.

Grüsse,
Noah76
Noah76 17.07.2009 um 09:23:36 Uhr
Goto Top
Dieses Setting hab ich schon konfiguriert, damit kann ich verhindern, dass das System ausgeschalten wird - leider wird dadurch auch der Reboot verhindert. Und genau das sollen die UserInnen können.
Logan000
Logan000 17.07.2009 um 11:46:14 Uhr
Goto Top
Moin Moin

So wie ich dein Problem verstehe benötigt du Benutzerbezogene Computerrichtlinien.
Dafür gibt es den Loopbackverarbeitunsmodus.

Gruß L.