GPOs zeitgesteuert aktivieren
Kurzer Tipp zur Lösung folgender Herausforderung:
Will man eine GPO zeitgesteuert an- und abschalten bzw. zeitgesteuert ändern (zum Beispiel unterschiedliche Energiesparpläne oder unterschiedliche Einstellungen für Morgen-/Abendschicht), dann gibt es mehrere Ansätze:
1 WMI-Filter nach Zeit (Win32_UTCTime) - nicht empfohlen, da die Auswertung von WMI-Filtern Zeit saugt, wenn man sich anmeldet/den Rechner startet
2 Item-level-targeting ("ILT") in group policy preference items ("GPP"), der Filter heißt hier "time range" - bedingt empfohlen, da auch hier Zeit draufgeht und natürlich nur einsetzbar für GPPs, nicht generell für alle GPOs. Siehe auch https://web.archive.org/web/20100611161858/http://blogs.technet.com/b/gr ...
3 automatisiertes Aktivieren/Deaktivieren bzw. genauer: verlinken und entlinken von GPOs
Auf Punkt 3 will ich schnell genauer eingehen. Beispiel:
Ich schreibe eine GPO, die soll von 8-18 Uhr gelten. Danach, zwischen 18 Uhr und 8 Uhr, sollen andere EInstellungen gelten, die ich in einer zweiten GPO festlege. Das weitere Vorgehen ist nun, die zweite GPO zunächst zu entlinken und per Powershell zur rechten Zeit die GPOs zu ver- und entlinken.
Das Powershell Kommando ist beispielsweise:
Dieses führt man einfach per Taskplaner auf den DCs aus, möglichst mit dem Systemkonto. Dazu müssen diese Powershell 3.0 oder höher installiert haben. Haben sie das nicht, muss man das Kommando von remote absetzen von einem Rechner win7 oder höher, der RSAT installiert hat. Man beachte, dass das Konto, welches den Task ausführt, entsprechende Rechte auf die OU bekommen muss: "Write gPLink", und natürlich auch firewalltechnisch Zugang besteht.
Letzter Schritt: damit es sofort zieht, empfehle ich, einen Task "GPUpdate" an die Clients zu verteilen, der gpupdate /force ausführt zu den entsprechenden Zeiten - sei es mit dem Konto "System", oder, für die Userpolicy, mit dem Konto des angemeldeten Users.
Will man eine GPO zeitgesteuert an- und abschalten bzw. zeitgesteuert ändern (zum Beispiel unterschiedliche Energiesparpläne oder unterschiedliche Einstellungen für Morgen-/Abendschicht), dann gibt es mehrere Ansätze:
1 WMI-Filter nach Zeit (Win32_UTCTime) - nicht empfohlen, da die Auswertung von WMI-Filtern Zeit saugt, wenn man sich anmeldet/den Rechner startet
2 Item-level-targeting ("ILT") in group policy preference items ("GPP"), der Filter heißt hier "time range" - bedingt empfohlen, da auch hier Zeit draufgeht und natürlich nur einsetzbar für GPPs, nicht generell für alle GPOs. Siehe auch https://web.archive.org/web/20100611161858/http://blogs.technet.com/b/gr ...
3 automatisiertes Aktivieren/Deaktivieren bzw. genauer: verlinken und entlinken von GPOs
Auf Punkt 3 will ich schnell genauer eingehen. Beispiel:
Ich schreibe eine GPO, die soll von 8-18 Uhr gelten. Danach, zwischen 18 Uhr und 8 Uhr, sollen andere EInstellungen gelten, die ich in einer zweiten GPO festlege. Das weitere Vorgehen ist nun, die zweite GPO zunächst zu entlinken und per Powershell zur rechten Zeit die GPOs zu ver- und entlinken.
Das Powershell Kommando ist beispielsweise:
Set-GPLink -guid 814977B4-1CD8-4E0D-837C-B88E5416772A -target "ou=Clients, dc=contoso, dc=de" -linkenabled no
Set-GPLink -guid 4BAA51F1-E869-424F-9B48-2BF832E92B70 -target "ou=Clients, dc=contoso, dc=de" -linkenabled yes
Letzter Schritt: damit es sofort zieht, empfehle ich, einen Task "GPUpdate" an die Clients zu verteilen, der gpupdate /force ausführt zu den entsprechenden Zeiten - sei es mit dem Konto "System", oder, für die Userpolicy, mit dem Konto des angemeldeten Users.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 287606
Url: https://administrator.de/contentid/287606
Ausgedruckt am: 25.11.2024 um 07:11 Uhr
3 Kommentare
Neuester Kommentar
Hallo DWW,
grundsätzlich erstmal: Super, guter Ansatz!
Ein paar Fragen dazu:
E.
grundsätzlich erstmal: Super, guter Ansatz!
Ein paar Fragen dazu:
- Die Leerzeichen nach den Kommas im Distingusihed Name sind doch sicher falsch, oder?
- Wie groß genau ist die Verzögerung, wenn man die Zeit WMI-Filter oder ITL eingrenzt? Ist das echt so dramatisch?
- Man sollte erwähnen, dass die bloße Deaktivierung einer Verknüpfung u.U. nicht ausreicht, auch nicht wenn man GPupdate ausführt. U.U. muss man eine explizite Gegenrichtlinie aktivieren. Du machst das zwar so in Deinem Beispiel, dass andere Einstellungen gelten sollen, aber ein expliziter Hinweis wäre sicher für einige nicht ganz so versierte hilfreich.
E.