Jump to content

Win2kSrv Prob mit Gruppenrichtlinien


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Morsche :D

 

Ich hab mit VM-Ware ein Win2k DC aufgesetzt worauf zusätzlich ein Terminalserver läuft. (Bitte jetzt keine antworten, dass man sowas nich unbedingt machen sollte ;) ) ist halt notwendig.

 

Zu meinem Problem:

Ich habe für den Terminalserver eine OU mit einer Richtlinie erstellt welche natürlich sehr restriktiv eingestellt ist. Dazu eine Sicherheitsgruppe TerminalUser erstellt auf welche diese Richtlinie zutrifft.

 

Mein Testuser ist Mitglied von DomainBenutzer und gleichzeitig auch Mitglied von TerminalUser...

 

In der lokalen Sicherheitsrichtlinien des Domaincontrollers hab ich für lokal anmelden die Gruppe TerminalUser hinzugefügt.

 

Wenn ich mich mit dem Testuser am Terminalserver remote anmelde wirkt meine Richtlinie mit dem restriktiven Einstellungen wunderbar.

Aber wenn ich mich mit dem Testuser über ein Client an der Domäne anmelde, wirkt genau die gleiche Richtlinie, und an der Stelle will ich nicht dass sie wirkt.

 

Das Problem liegt sicher darin, dass der User in beiden Gruppen eingetragen ist. Wie kann ich das differenzieren welche Richtlinie wirkt wenn man sich an der domäne anmelde und welche wirkt wenn ich mich am terminalserver anmelde.

 

hoffe habe mich verständlich ausgedrückt. ;)

Link zu diesem Kommentar

Vielleicht sollte ich die Situation nochmal anders beschreiben ;)

 

Ich hab:

 

- 1 Useraccount

- 2 GPO's (einmal GPO für Terminalserver und einmal StandardGPO des DC)

 

und möchte:

 

dass die GPO des TS auf den User angewand wird, wenn er sich am TS anmeldet und die StandardGPO greift, wenn der User sich über ein Client normal an der Domäne anmeldet.

Link zu diesem Kommentar

Du linkst ein GPO, in dem Du die Loopbackverarbeitung und die Einstellungen, die die User einschränken, einstellst, in die OU, in der sich der Terminalserver befindet (das Computerkonto). Dieses GPO wird nicht in die OU gelinkt, in der sich die Benutzerkonten befinden. Da Dein Terminalserver der DC ist, musst Du das GPO in die Domänencontroller-OU linken (zusätzlich zur Default Domain-Controllers Policy). Über die Sicherheitsfilterung kannst Du gewisse Benutzer oder Gruppen von der Anwendung der Restriktionen ausschliessen.

Beschreibe doch bitte mal, welche Objekte sich wo befinden und welches GPO mit welchen Einstellungen Du wo anwendest ...

Link zu diesem Kommentar

Hmm bin anscheinend zu **** für :D klappt immernoch nicht.

 

So hab ich das jetzt verstanden was du mir gesagt hast,

Habs jetzt folgendermaßen:

 

domain.local
  |
  + > domain Controllers
  |       |
  |       + > Default Domain-Controllers Policy
  |       + > Terminalserver GPO
  |                 |
  |                 + > GPO für "Terminalserver User" übernehmen
  |
  + > Users
          |
          + > Sicherheitsgruppe "Terminalserver User"
          + > Testuser
                  |
                  + > Mitglied von "Domain-Benutzern"
                  + > Mitglied von "Terminalserver User" 

 

Wenn ich das so lasse, wird die Terminalserver GPO überhaupt nicht angewannt, weder wenn ich mit mit dem Testuser am Terminalserver anmelde noch wenn ich mich normal über Client anmelde

Link zu diesem Kommentar

Habs mal eben nachgestellt ...

Ein Domänencontroller, auf diesem DC die Terminaldienste installiert. Danach einen User angelegt, der sich in dem Container Users befindet und der Gruppe der Domänen-Benutzer und der Remotedesktop-Benutzer angehört.

In den Eigenschaften der Domänencontroller-OU ein neues GPO erzeugt, innerhalb dieses GPOs in der Computerkonfiguration "Loopbackverarbeitungsmodus" auf ersetzen gestellt und in der Benutzerkonfiguration dieses GPOs einen Eintrag definiert (im Startmenü Ausführen ausblenden). Zusätzlich in der Computerkonfiguration das Benutzerrecht "Anmelden am Terminalserver zulassen" der Gruppe Remotedesktopbenutzer gewährt. GPO geschlossen, nach oben geschoben und in den Eigenschaften dieses GPOs den Authentifizierten Benutzern den Zugriff "Gruppenrichtlinie übernehmen" gewährt (Standard) und den Domänenadministratoren diesen Zugriff verweigert (weil sie ja nicht eingeschränkt werden sollen, weder lokal noch während der Verbindung via RDP)

That´s it ...

 

Du kannst mit dem Kommando GPRESULT anschauen, welche Richtlinie wirkt ...

Link zu diesem Kommentar
Habs mal eben nachgestellt ...

Ein Domänencontroller, auf diesem DC die Terminaldienste installiert. Danach einen User angelegt, der sich in dem Container Users befindet und der Gruppe der Domänen-Benutzer und der Remotedesktop-Benutzer angehört.

 

Morsche,

 

da gehts schon los, du hast sicher zum Testen Win2003 Server verwendet, ich habe bei Win2k keine vorgefertigte Benutzergruppe "Remotedesktop-Benutzer" ...

 

edit:

hmpf und mit der Einstellung für Authentifizierten Benutzern Gruppenrichtlinie übernehmen, hab ich mich jetz erfolgreich ausgesperrt

Link zu diesem Kommentar

Naja wie auch immer ;)

 

dank vmware hab ich den server neu aufgesetzt, dc und ts installiert.

und ich bin der meinung dass bei einem 2000er das prinzip ganz und garnicht das gleiche ist. hier gibt es einfach keine Möglichkeit (zumindest für mich) zu unterscheiden ob der user sich über eine domäne anmeldet oder über ein ts-cllient.

 

bei Win2k3 gibts ja nunmal schon die vorgefertigten benutzerkonten sowie die sicherheitseinstellung zum anmelden am tsserver...

 

bei win2k hab ich nur lokal anmelden und keine benutzerkonten für den ts zur verfügung,

verstehste mein problem?

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...