quattrophilip
Goto Top

Terminal Server bestimmte User einschränken

Hallo Liebe IT - Freunde,

Folgendes Problem wir werden morgen einen alten Server ablösen der als Bewerber-Terminal fungiert.
Jetzt möchten wir die Rolle auf den Terminal Server verschieben.

Die "normalen" User sollen so arbeiten wie bis jetzt.

Bewerber User dürfen gar keine Berechtigungen auf den Terminal Server haben hier soll nur ein IE gestartet werden.

Also ich lege eine Gruppe an dort kommen alle Bewerber - User rein.
Danach wird eine GPO auf die Gruppe delegiert aber wie kann ich die User so einschränken???

Danke im Voraus.

Lg aus Austria

Content-ID: 182332

Url: https://administrator.de/contentid/182332

Ausgedruckt am: 24.11.2024 um 21:11 Uhr

kontext
kontext 21.03.2012 um 09:26:43 Uhr
Goto Top
Hallo Austria,

ich verstehe deine Frage nicht ganz ...
... du legst die GPO auf die Gruppe (OU) (z.b. Bewerbung)

Jeder User der in der Gruppe (OU) ist zieht dann diese GPO's ...
... warum willst du die User dann nochmals einschränken?

Gruß
zanko (ebenfalls aus Austria) ;)
quattrophilip
quattrophilip 21.03.2012 um 09:30:19 Uhr
Goto Top
Naja ich möchte damit nur die Gruppe Bewerber einschränken.

User "normal" soll sich anmelden bei denn soll sich einfach nichts ändern.
User "Bewerber" melden sich an hat gar nix nur einen offenen IE.

Die frage soll sich darauf beziehen wie ich das per GPO umsetze ;)

lg
DerWoWusste
DerWoWusste 21.03.2012 um 09:32:49 Uhr
Goto Top
Moin.

Du kannst keine GPOs an Gruppen binden. GPOs bindet man an OUs bzw. den domain head. Gruppen nutzt man zur Sicherheitsfilterung (Google den Begriff zusammen mit GPO, um eine Vorstellung davon zu bekommen).
Du kannst eine OU eröffnen und da alle Bewerber reinstecken und daran die GPO binden.
kontext
kontext 21.03.2012 um 09:32:57 Uhr
Goto Top
Ah Alles klar ...
... naja ich würde 2 OU's im AD machen
  • Bewerber
  • Normal

Danach die GPO's auf die jeweiligen OU's legen
Quick & dirty ;)

Oder du hinterlegst bei der GPO ein Filter (welcher User, etc)

LG
quattrophilip
quattrophilip 21.03.2012 um 10:27:57 Uhr
Goto Top
Ok herzlichen dank für eure Ratschläge.

Aber gibts es eine Richtlinie dafür , wie ich das umsetze ??

lg
DerWoWusste
DerWoWusste 21.03.2012 um 10:29:35 Uhr
Goto Top
Was meinst Du damit?
quattrophilip
quattrophilip 21.03.2012 um 11:44:50 Uhr
Goto Top
Naja das meine Bewerber "null" Zugriff auf das System haben nur das ein IE gestartet wird.
DerWoWusste
DerWoWusste 21.03.2012 um 11:56:31 Uhr
Goto Top
Der IE hat einen Speichern-Dialog. Der User hat ein Benutzerprofil, worauf er immer Schreibzugriff haben muss. Er kann also über den IE Dinge speichern. Null Zugriff wird nie gehen.
Falls es ein 2008er R2 ist, kannst Du vieles mit Applocker für bestimmte Gruppen als nicht startbar markieren und natürlich im Dateisystem per NTFS Dinge zu machen. Policies können weiteres ausblenden - was Du davon benötigst, hast Du nicht genannt, somit bleibt nur als möglicher Tipp, die GPO-Referenz zu lesen: http://www.microsoft.com/download/en/details.aspx?id=9409

Meine ehrliche Meinung: Das meiste Abschließen und Aussperren bringt null komma gar nichts. Definiere doch erstmal, was es zu schützen gilt mit dieser Maßnahme. Wenn es nur ist, dass die Nutzer nichts anklicken sollen, was sie eh nicht ändern können - wozu? Du wirst immer Nutzer haben, die Ihre Zeit mit etwas anderem als Arbeiten rumbringen, daran ändern Policies nichts.
quattrophilip
quattrophilip 21.03.2012 um 12:02:48 Uhr
Goto Top
Hallo Folgendes,

Das werden "fremde" Leute sein die was ihre Daten auf dem System eintippen.
Gibt es ein paar User z.B: bewerber.linz.....

Leider verwenden wir nur Windows Server 2003 also 2008r2 nicht.


Die Gruppe bewerber sollte dann auf den Terminal Server einen sehr eingeschränkte Zugriff haben , jetzt war
meine Frage wie weit ich hier die User beschränken kann.
Aber danke mal für deine Antwort werde mich melden wenn ich ein bisschen "gespielt" habe.

Gut dann werde ich mich morgen in meiner Testumgebung ein bisschen spielen.

lg
quattrophilip
quattrophilip 05.04.2012 um 15:04:56 Uhr
Goto Top
Hallo Leute,

Wollte mich bedanken für eure Hilfe.
Konnte dies super über die GPO einschränken face-smile

schönen tag

lg