badger
Goto Top

Win 8 PC-Einstellungen GPOs

Hallo Leute,

folgendes "Problem":

Unter Win 8 haben die Benutzer die Möglichkeit bei Klick auf ihren Benutzernamen die Auswahl "Profilbild ändern" anzuklicken.
Im Anschluss kommen sie auf die Seite "PC-Einstellungen".

Ich möchte gerne einige Punkte der PC-Einstellungen (.z.b Punkte unter "Datenschutz") über die GPO regeln. Geht das irgendwie?
Ich habe jetzt schon einige Stunden im Inet gesucht und absolut nichts gefunden.

Sollte das nicht gehen (was ich dann aber einen Witz von MS finden würde) möchte ich gerne prinzipiell den Zugriff auf die "PC-Einstellungen" verbieten. Habe aber dafür nur die Richtlinie "Zugriff auf Systemsteuerung und PC-Einstellungen nicht zulassen" gefunden.
Das ist aber auch nicht das was ich suche, denn die User müssen einige Punkte der Systemsteuerung wie z.b Drucker bearbeiten können.
Sobald ich "Zugriff auf Systemsteuerung und PC-Einstellungen nicht zulassen" aktivere, werden leider auch die Einstellungen von "Nur angegebene Systemsteuerungssymbole anzeigen" überschrieben.

Hat hier wer einen Plan, wie ich das lösen könnte?


Herzlichen Dank
Patrick

Content-ID: 216279

Url: https://administrator.de/contentid/216279

Ausgedruckt am: 26.11.2024 um 03:11 Uhr

Robobob
Robobob 06.09.2013 um 09:11:51 Uhr
Goto Top
Hallo,

was für eine Serverumgebung hast du denn?
2003/2008 oder 2012?

Gruß

Max
Badger
Badger 06.09.2013 um 09:17:25 Uhr
Goto Top
DC ist Server 2008 R2.
Aber Administrative Templates (.admx) für Windows 8 sind eingespielt.

Grüße
Patrick
Robobob
Robobob 06.09.2013 um 09:19:28 Uhr
Goto Top
Zitat von @Badger:

Aber Administrative Templates (.admx) für Windows 8 sind eingespielt.

Ok, super.

Darauf wollte ich nämlich hinaus face-big-smile

Ich schau mal ob ich heute dazu komme und das prüfen kann.
Hab das so noch nicht gesehen.

Gruß

Max
Badger
Badger 06.09.2013 um 09:26:07 Uhr
Goto Top
Herzlichen Dank dir!
mkuchen
mkuchen 06.09.2013 um 12:26:04 Uhr
Goto Top
Warum sollten Benutzer Zugriff auf die Systemsteuerung haben? Drucker kannst du bequem per GPO verteilen, ansonsten über ein Anmeldeskript.

Normale User haben in der Systemsteuerung nichts zu suchen!
Badger
Badger 06.09.2013 um 12:41:32 Uhr
Goto Top
Drucker werden bereits jetzt über die GPO verteilt. Es geht mir darum, dass sich jeder seinen eigenen Standarddrucker einstellen kann.
Ich weiß: Dies könnte man auch über die GPO den einzelnen Gruppen zuteilen. Aber die Arbeit habe ich mir zurzeit erspart, dass ich alle einzelnen Abteilungen anlege.
Außerdem gehts mir noch um die Anzeige. Also dass sich jeder Benutzer seine Auflösung ändern kann. Manche von uns habens gerne etwas größer..

Aber wenn ich diese beiden Einstellungen auch auf anderen Wege den Benutzer einstellen lassen kann, verzichte ich gerne auf die Systemsteuerung.

Grüße
Patrick
MartinBinder
MartinBinder 06.09.2013 um 14:27:10 Uhr
Goto Top
Du kannst folgende zwei Einstellungen verwenden. Die erste läßt nur zu, was Du explizit erlaubt hast. Die zweite verbietet, was Du verbieten willst.
http://gpsearch.azurewebsites.net/#4697
http://gpsearch.azurewebsites.net/#4694
Was Du jetzt gerade verwendet hast (http://gpsearch.azurewebsites.net/#4696) sperrt die Systemsteuerung komplett...
Zusätzlich kannst Du noch die Administrativen Tools einschränken: http://gpsearch.azurewebsites.net/#1849
Badger
Badger 06.09.2013 um 18:04:24 Uhr
Goto Top
Hallo Martin,
Ich habe zur Zeit die GPO "Show only specified Control Panel items" gesetzt. Das Problem ist, das damit die User aber trotzdem Zugriff auf die "PC-Einstellungen" haben. Die mmc ist auch für die normalen Benutzer total gesperrt. Aber davon lassen sich die "PC-Einstellungen" wenig beeindrucken.

Grüße
Patrick
MartinBinder
MartinBinder 07.09.2013 um 18:35:34 Uhr
Goto Top
Du meinst die Einstellungen in der Kacheloberfläche? Da mußt Du wohl derzeit - leider - die Systemsteuerung komplett abschalten...
Badger
Badger 08.09.2013 um 12:26:14 Uhr
Goto Top
Ja genau um diese geht es mir.
Ich habe das leider auch schon befürchtet. Finde sonst keine Einstellungen. Aber schon etwas "eigen", wenn man die ganzen Privatsphäreeinstellungen nicht über die GPO steuern kann...
Aber vlt. hat hier noch wer eine Idee, wie es anders auch noch geht.
Robobob
Robobob 08.09.2013 um 13:48:44 Uhr
Goto Top
Hallo,

ich hab es heute morgen auch versucht.
Leider ohne Erfolg.

Muss mich also Martin anschließen.

Schade eigentlich.

Gruß

Max
Badger
Badger 09.09.2013 um 07:08:45 Uhr
Goto Top
Danke dir fürs testen.

Gibt es eigentlich die Möglichkeit einen Standarddrucker zu definieren, ohne dabei in die Systemsteuerung zu müssen?
Ich meine dabei nicht per GPO sondern das jeder User selbst die Wahl hat!

Grüße
Patrick
goscho
goscho 09.09.2013 um 09:36:38 Uhr
Goto Top
Moin Badger,

wenn du GPOs definieren möchtest, die erst ab Windows 8 greifen, dann geht das nur mit einem Windows Server 2012 oder von einem Windows 8 Admin-PC aus, auf welchem RSAT installiert und die Gruppenrichtlinienverwaltung eingerichtet ist.

Dann erst kannst du die neuen GPOs sehen und einstellen, die ab Windows 8 gelten.
Welche das im Einzelnen sind, kannst du aus dieser Excel-Tabelle heraussuchen.
Badger
Badger 09.09.2013 um 09:44:49 Uhr
Goto Top
Seit ich die admx für Windows 8 installiert habe, sehe ich in den GPOs auch einige Einstellungen, wo die Bezeichnung z.b. "erst am Win 8" zu lesen ist.
Gibt es dennoch einen Unterschied zwischen dem installierten admx auf Server 2008 und der Verwaltung mittels RSAT?
Badger
Badger 09.09.2013 aktualisiert um 15:05:58 Uhr
Goto Top
Passt jetzt zwar nicht ganz zur Überschrift aber trotzdem:
Normalerweise ist per GPO die Scriptausführung für PowerShell auf "Keine Skripts zulässig" gestellt.
Haltet ihr es für ein Sicherheitsrisiko, dies auf "Lokale Skripts und remote signierte zulassen" zu stellen?

Hintergrund: es gäbe dann nämlich trotz deaktivierter Systemsteuerung die Möglichkeit, dass sich jeder Benutzer selbst seinen Standarddrucker auswählt!

Danke für eure Meinung

EDIT: Oder habt ihr Powershell für die normalen User komplett gesperrt?
MartinBinder
MartinBinder 09.09.2013 um 15:23:03 Uhr
Goto Top
Kaum ein Risiko. Das bezieht sich eh nur auf den Zone Identifier, halte ich persönlich für wenig sinnvoll.
Aber wozu brauchst Du zum setzen des Standarddruckers Powershell?
wmic printer where (name="Laser 1") call setdefaultprinter
oder
wmic printer where (name like "%Laserdrucker%") call setdefaultprinter
face-smile
Badger
Badger 09.09.2013 um 15:30:26 Uhr
Goto Top
Dank für deine Info!

Also kann ich dies ohne bedenken auf "Lokale Skripts und remote signierte zulassen" eingestellt lassen?

Deswegen Powershell, weil ich so etwas mehr usability habe, weil die Nutzer nur durch Eingabe einer Zahl den Standarddrucker auswählen.
Wenn gewünscht, stelle ich das Script gerne zur Verfügung.