Jump to content

Auslesen der GPO am lokalen Rechner


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Allerseits,

ich habe folgendes Problem:
Bei der Bearbeitung einer GPO ist mir die mmc-Konsole abgeschmiert.
Folge: Bei Aufruf der entsprechenden GPO wird mir angegeben, das diese nun in einem "falschen" Format vorliegt.

Frage:
Außer der Rücksicherung der GPO durch ein vorhandenes System-State-Backup, kann ich die GPO-Einstellungen
auf einem Rechner lokal sehen?

Grund ist, dass  das SSB bereits von einer neueren Sicherung überschrieben wurde.(In dem die GPO bereits defekt ist)
Ich werde künftig den AD-Papierkorb einrichten, nur bringt mir das nun nichts mehr...

Habt ihr da einen Tip für mich?

VG

TK

Link zu diesem Kommentar

Hallo,

 

Am Client dürfte das Problem auch schon angekommen sein, ich bin mir also nicht sicher ob das Client-lokale Auslesen Sinn hat.

 

Falls doch, wie lefg schrieb, bis inkl. Windows XP mit rsop.msc auslesen. Ab Vista mit "gpresult.exe /h C:\temp.gpreport.html", da rsop.msc nicht mehr alle Daten anzeigt.

 

Ansonsten bringt Dir der AD-Papierkorb vermutlich auch nichts, denn sofern der SYSVOL-Teil der GPO defekt ist und nicht der AD-Teil, enthält der Papierkorb nicht die Daten, die Du benötigst.

 

Daher die Empfehlung, bevor es beim nächsten Mal knallt: Sichern der GPO am besten automatisiert per GPMC bzw. der dazugehörigen APIs. Etwa so: http://gallery.technet.microsoft.com/scriptcenter/Backup-Group-Policy-with-a24f1a1b

 

Viele Grüße

olc

bearbeitet von olc
Link zu diesem Kommentar

Hallo lefg und olc!

Danke erstmal für die Rückmeldungen!

@lefg: Hab nun das Ganze mit "gpresult" wie von olc beschrieben durchgeführt! (Ist ein Windows 7 Client, sorry hab ich unterschlagen)
@olc: Den Client den ich erwähnte ist mein Notebook und war an besagtem Tag nicht mit der Domäne verbunden... daher hoffe ich das ich
          etwas finde!
          Wie gesagt es ist mir klar, das die entsprechende GPO defekt ist und bleibt, egal ob AD-Papierkorb danach vorhanden oder nicht!
          Sollte ich die defekte GPO wiederherstellen bzw. mit den ausgelesenen Informationen neu erstellen können, dann macht die Einrichtung 
          des AD-Papierkorbs doch Sinn, oder?
          Die automatisiserte Sicherung per GPMC werde ich mir morgen im Büro einmal genauer anschauen!

VG

TK

Link zu diesem Kommentar

Hallo TK,

 

Nein, der AD-Papierkorb nützt Dir in vielen Fällen nichts, so auch bei GPOs. GPOs bestehen wie oben kurz angemerkt aus zwei Teilen: dem AD-Teil (GPC) und dem SYSVOL-Teil (GPT). Da der AD-Papierkorb nur den GPC-Teil abdeckt, solltest Du auch nach Aktivierung des AD-Papierkorbs wie angesprochen die GPMC bzw. dazugehörigen APIs zur GPO-Sicherung nutzen.

 

Viel Erfolg und viele Grüße

olc

Link zu diesem Kommentar

Hallo nochmal in die Runde!

Um das Thema abzuschließen folgende Info:
Ich habe eine Volume-Wiederherstellung mit den SystemState-Backup-Dateien durchführen können und bin
somit an das Verzeichnis "Sysvol" gekommen.
Unter den Policies konnte ich mithilfe der GUUID die Policy heraussuchen, die entsprechende Datei sichern (Registry.pol) und habe dann
die defekte mit der fuktionierenden (alten) Version per "Copy & Paste" ersetzt!

Ergebnis: Funktioniert einwandfrei!
Jetzt werde ich die empfohlenen Sicherungen einrichten!

Vielen Dank nochmal für die Hilfe!

VG

TK

bearbeitet von TalonKarrde
Link zu diesem Kommentar

Hallo nochmal!

Habe mir nun das empfohlene Skript einmal angeschaut, und in einer Testumgebung ausprobiert.
Dabei bin ich über folgendes Problem gestossen:
Ich habe die Zeile 

$gpobackup = "C:\Backup\GPO" entsprechend angepasst.Die Zeilen (im Notepad Zeile 53)$gpocol = get-gpo -all -domain $dom  $gpl += get-adobject -filter '(objectCategory -eq "organizationalunit" -or distinguishedname -eq $domdn) -and gplink -like "[ldap://cn=*"' ` -searchbase $domdn -searchscope subtree -properties gplink,distinguishedname,gpoptionshabe ich so belassen dabei wird mir dann angegeben "Fehlernder Ausdruck nach dem unären Operator "-".Da ich nicht wirklich ein erfahrener "Skripter" bin: Könnt ihr mir einen Tip geben?Hab ich ewas vergessen?Danke Euch!TK
bearbeitet von TalonKarrde
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...