servern00b
Goto Top

Windows TS Updates nur von Admin starten

Guten Abend,

ist es möglich via GPOs eine Richtlinie zu erstellen damit normale Benutzer keine Updates mehr starten können?
Sprich weder suchen noch ausführen.
Die Richtlinie Computerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Zugriff auf die Verwendung aller Windows Update-Features entfernen

betrifft leider auch die Administrator Konten.
Ein WSUS ist nicht verfügbar lediglich ein TS & ein DC.

VG

Content-Key: 4591498032

Url: https://administrator.de/contentid/4591498032

Printed on: May 5, 2024 at 06:05 o'clock

Member: DerWoWusste
DerWoWusste Nov 11, 2022 updated at 18:57:25 (UTC)
Goto Top
Mach's ganz simpel: verweise auf einen nicht existenten Wsus und verbiete dual scan. Der Admin macht das dann per Skript rückgängig, sucht, installiert und aktiviert danach diese beiden
Einstellungen wieder.
Member: Servern00b
Servern00b Nov 11, 2022 at 19:34:43 (UTC)
Goto Top
Zitat von @DerWoWusste:

Mach's ganz simpel: verweise auf einen nicht existenten Wsus und verbiete dual scan. Der Admin macht das dann per Skript rückgängig, sucht, installiert und aktiviert danach diese beiden
Einstellungen wieder.

Hmm ja aber dann kann ich ja auch gleich die Computer GPO drin lassen und sie einfach immer raus nehmen für Updates.
Member: DerWoWusste
DerWoWusste Nov 11, 2022 updated at 19:39:13 (UTC)
Goto Top
Ja, geht beides, nimm, was du einfacher skripten kannst.
Mitglied: 140742
140742 Nov 12, 2022 at 16:40:11 (UTC)
Goto Top
Wieso packst Du die GPO nicht in eine passende OU oder steuerst das über die Deligierung der Richtlinie?
Member: support-m
support-m Nov 15, 2022 updated at 16:00:33 (UTC)
Goto Top
Hi,
ich nehme eine Userbasierte Gruppenrichtlinien mit allen gewünschten Einschränkungen, inklusive "Zugriff auf alle Windows Update-Funktionen entfernen" - Keine Benachrichtigungen anzeigen (Benutzerkonfiguration > Administrative Vorlagen > Windows Komponenten > Windows Update). Auf diese Richtline setze ich beim Übernehmen-Recht die Gruppe der Domänen-Admins explizit auf verbieten, damit diese Einschränkungen für Domänen-Admins (oder eine von dir spezifizierten Admin-Gruppe) nicht greift.
Habe aber ehrlich gesagt noch nicht wirklich getestet, ob die Funktion überhaupt noch greift ;D
Die Einstellungen stammen von einer Terminalserver-GPO, die wir immer wieder importieren und kundenspezifisch anpassen.

Alternativ setze den Windows Update-Dienst auf deaktiviert und beendet und starte ihn als Admin wieder, wenn die Updates anstehen.

MfG
Member: ukulele-7
ukulele-7 Dec 08, 2023 at 10:59:12 (UTC)
Goto Top
Ich glaube, die Lösung von @support-m funktioniert nicht wie von ihm erwartet. Wenn doch wüsste ich das auch gerne.

Wegen des alten Threads habe ich einen neuen gestartet:
Terminal Server Windows Update durch Benutzer unterbinden