Jump to content

GPO Sollen nicht bei Domänen-Admin greifen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

ich habe da folgende Frage:

 

Kann man es hinbekommen das GPO's für Domänen-Administratoren nicht angewand werden?

 

Beispiel:

 

User 1 Domänen-Admin

User 2 Benutzer

 

- Beide User sind in der Gruppe "Abteilung 1"

- GPO "Geschütze Systemdateien einblenden ist deaktiviert"

 

Kann man es einstellen, dass die GPO nur bei dem Benutzer angewand wird und nicht bei dem Domänen-Administrator, obwohl beide in der Gruppe "Abteilung 1" sind und die GPO greift?

 

Danke

Link zu diesem Kommentar

Gibt es eigentlich einen Grund, warum Domänen-Admins innerhalb der normalen OU Struktur (auf die die GPOs wirken) stehen? Dafür gibt es ganz einfach administrative Accounts, die sich eben ausserhalb befinden. Die SIcherheitsfilterung wäre jetzt zwar ein Weg, bleibt jedoch die höchstwahrscheinliche sicherheitstechnische Problematik, dass "User" mit Domadminrechten "rumspringen" ;)

 

 

Bye

Norbert

Link zu diesem Kommentar
Gibt es eigentlich einen Grund, warum Domänen-Admins innerhalb der normalen OU Struktur (auf die die GPOs wirken) stehen?
Nein, aber GPOs wirken sich ja auf die Computer und standardmässig alle darauf angemeldeten Benutzer (also auch Domain-Admins) aus.
Die SIcherheitsfilterung wäre jetzt zwar ein Weg, bleibt jedoch die höchstwahrscheinliche sicherheitstechnische Problematik, dass "User" mit Domadminrechten "rumspringen" ;)
Damit hat man imho dann per se ein Problem. In den von mir betreuten Domänen gibt es keine User mit Domain-Admin Rechten (allenfalls mal LocalAdmin Rechte auf ihrem PC, das ist aber auch das höchste der Gefühle).

 

@killm0

Kommt drauf an, womit Du die GPOs bearbeitest. Im GPMC finde ich die Option gerade auch nicht. In der "Active Directory-Benutzer und -Computer"-Konsole öffnest Du das Eigenschaften-Fenster der betreffenden GPO, klickst unten "Eigenschaften" an, gehst in dem folgenden Fenster auf den Reiter "Sicherheit" und verweigerst dort für den Admin oder die Admingruppe den Zugriff auf die Berechtigung "Gruppenrichtlinie übernehmen".

 

 

 

Gruss

 

Hans

Link zu diesem Kommentar
Nein, aber GPOs wirken sich ja auf die Computer und standardmässig alle darauf angemeldeten Benutzer (also auch Domain-Admins) aus.

 

Es gibt auch wenige Gründe, warum sich ein Domänenadmin an allen Computern anmelden muß. ;)

 

@killm0

Kommt drauf an, womit Du die GPOs bearbeitest. Im GPMC finde ich die Option gerade auch nicht.

 

Da findet man die nur, wenn man das GPO zum Editieren geöffnet hat.

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...