Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 13.01.2012, 16:29   #1
Newbie
 
Offline
Registriert seit: 01-2012
Beiträge: 18
GPO - Empfohlene Gruppenrichtlinien Server 2008 R2

Hallo!

Ich habe die Gruppenrichlinien auf einem Server 2008 R2 wie folgt konfiguriert und allen Benutzer, ausgenommen dem Admin, zugewiesen:
Code:

[Benutzerkonfiguration\Administrative Vorlagen\Windowskomponenten\Windows Explorer]

-    Blendet den Menü-Eintrag "Verwalten" im Windows Explorer-Kontextmenü aus

    -    Diese angegebenen Datenträger im Fenster "Arbeitsplatz" ausblenden

    -    Optionen "Netzwerklaufwerk verbinden" und "Netzwerklaufwerk trennen" entfernen

    -    Registerkarte "Hardware" ausbelnden

    -    Schaltfläche "Suchen" aus Windows Explorer entfernen

    -    Standardkontextmenü des Windows Explorers entfernen

    -    Zugriff auf Laufwerke vom Arbeitsplatz nicht zulassen

 
[Benutzerkonfiguration\Administrative Vorlagen\Windowskomponenten\Taskplaner]

    -    Ausführen und Beenden von einem Tasks verhindern

    -    Erstellen von neuen Tasks nicht zulassen


[Benutzerkonfiguration\Administrative Vorlagen\Startmenü und Taskleiste]

    -    "Netzwerkverbindungen" aus dem Startmenü entfernen

    -    Ändern der Einstellungen für die Taskleiste und das Startmenü verhindern

    -    Befehl "Herunterfahren" entfernen und Zugriff darauf verweigern

    -    Menü "Suchen" aus dem Startmenü entfernen

    -    Menüeintrag "Hilfe" aus dem Startmenü entfernen

    -    Menüeintrag "Ausführen" aus dem Startmenü entfernen

    -    Option "Abmelden" dem Startmenü hinzufügen

    -    Programme im Menü "Einstellungen" entfernen

    -    Standardprogrammgruppen aus dem Startmenü entfernen

    -    Verknüpfung und Zugriff auf Windows-Update entfernen


[Benutzerkonfiguration\Administrative Vorlagen\Desktop]

    -    Desktopsymbol "Netzwerkumgebung" ausblenden

    -    Pfadänderung für den Ordner "Meine Dateien" nicht zulassen

 
[Benutzerkonfiguration\Administrative Vorlagen\Systemsteuerung]

    -    Zugriff auf Systemsteuerung nicht zulassen
 

[Benutzerkonfiguration\Administrative Vorlagen\System]

    -    Zugriff auf Eingabeaufforderung verhindern (Für Scriptverarbeitung: Nein einstellen)

    -    Zugriff auf Programme zum Bearbeiten der Registrierung verhindern
 

[Benutzerkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen]

    -    Sperren des Computers entfernen

    -    Task-Manager entfernen
Als Grundlage habe ich einige der empfohlenen Gruppenrichtlinien für einen Terminalserver verwendet (Gruppenrichtlinien - Übersicht, FAQ und Tutorials).

Es funktioniert alles, doch:

1) Funktioniert das Windows Update noch bei diesen Einstellungen?

2) Kann ich als Admin noch Software installieren, wenn der Windows Installer gesperrt ist bzw. sollte ich diesen vorher wieder aktivieren?

3) Wie bekomme ich Programme ins Startmenü? Derzeit sind nur noch der Autostart-Ordner, Zubehör und 2 weitere Ordner im Startmenü?

4) Microsoft empfiehlt zu Absicherung eines TS sehr viele GPO Einstellungen vorzunehmen, weit mehr als die o.g. von mir.
Ist es empfehlenswert ristriktiv vorzugehen bzw. die von mir vorgenommenen GPOs zu verwenden?

Weiter Infos:

- Server 2008 R2 Datenserver
- 15 Clients, meist XP Prof. und Win 7 Prof.
- derzeit keine Remote-Nutzer

Danke und Gruß

Ayur
    Mit Zitat antworten
Alt 13.01.2012, 17:03   #2
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Sowas testet man, bevor man es für alle anschaltet. Dann könntest du dir deine fragen auch selbst beantworten.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 13.01.2012, 17:13   #3
ara
Member
 
Offline
Registriert seit: 08-2010
Beiträge: 159
hast du dir überhaupt mal angeschaut was du da eigentlich konfiguriert hast?

z.B. macht das Entfernen des "Herunterfahren" Buttons keinen Sinn wenn die User nicht an einem TS sind sondern am eigenen Rechner.
Genauso unsinnig finde ich z.B.:
- Sperren entfernen
- Taskmanager entfernen
- Zugriff auf Laufwerke vom Arbeitsplatz nicht zulassen
- Optionen "Netzwerklaufwerk verbinden" und "Netzwerklaufwerk trennen" entfernen

Zu deinen Fragen:

1) keiner deiner Einstellungen betrifft das Updateverhalten, also gilt das was bei der Installation ausgewählt wurde. Ob das passt weißt nur du

2) wie kommst du darauf dass du den Windows Installer gesperrt hast?

3) könnte der Punkt "Standardprogrammgruppen aus dem Startmenü entfernen" sein, näheres sollte dir die Hilfe dazu sagen

4) welche Einstellungen du verwenden solltest hängt hauptsächlich von euren Anforderungen ab
    Mit Zitat antworten
Alt 13.01.2012, 18:05   #4
Newbie
 
Offline
Registriert seit: 01-2012
Beiträge: 18
Vielen Dank für Eure Infos!

Derzeit ist es noch im Testmodus, da bis dato alle Benutzer unter einer Kennung arbeiten und dieser nicht im AD Ordner liegt, auf welche die Gruppenrichtlinien greifen.

Den Button zum Herunterfahren und die Möglichkeit zum Sperren habe ich nicht deaktiviert.

Ich suche Empfehlungen für Richlinien, welche eher allgemeiner Natur sind.

D.h. was sollte man auf jeden Fall per GPO einrichten.

Meine bisherigen Infos sind zwiespältig. Einige sagen, dass man möglichst restriktiv vorgehen sollte, wiederum andere sagen, dass es übertrieben ist.
    Mit Zitat antworten
Alt 14.01.2012, 23:17   #5
Newbie
 
Offline
Registriert seit: 10-2011
Beiträge: 10
Wenn du die Frustration deiner User maximieren willst: sei restriktiv.
    Mit Zitat antworten
Alt 15.01.2012, 14:14   #6
Expert Member
 
Benutzerbild von NilsK
 
Online
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

falscher Ansatz. Am Anfang muss die Analyse stehen, was du erreichen willst. (Ja, das ist Arbeit.) Erst danach gehst du an die Umsetzung.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
erweiterte gruppenrichtlinien unter server 2008 (nicht R2) hoffi- Active Directory Forum 1 16.12.2009 21:30
Gruppenrichtlinien Einstellungen Server 2008 Kirchtom Active Directory Forum 3 23.07.2009 17:57
Empfohlene Prüfungsunterlagen ? Tastensklave MS Zertifizierungen — Prüfungen 2 26.03.2009 21:07
Windows Server 2008 (Longhorn) & Gruppenrichtlinien Necron Active Directory Forum 0 23.05.2007 13:20
DATEV -> Empfohlene Hardware wgreipl Windows Forum — Allgemein 10 14.01.2005 18:30


Alle Zeitangaben in MEZ/CET. Es ist jetzt 13:08 Uhr. Seite generiert in 0,035 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang