Jump to content

AGPM: Berechtigungen für GPOs zuweisen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

ich bin gerade dabei, in unserer Testumgebung AGPM zu installieren.

 

Da wird bei uns zwischen Client- und Serverteam untescheiden und beide Ableitung jeweils ihre eigenen GPOs verwalten, frage ich mich gerade, wie ich diese Struktur im AGPM abbilden kann.

 

Aktuell können alle MAs aus beiden Abteilungen alle GPOs verwalten.

 

Ziel soll sein, dass die Client-Kollegen nur Zugriff auf die Client-GPOs und die Server-Kollegen nur Zugriff auf die Server-GPOs haben.

 

Ohne AGPM haben wir das ganze über Berechtigungsgruppen pro GPO per Delegierung gesteuert.

 

Kann jemand helfen und hat eine Idee ?

 

 

Vielen Dank schon einmal.

Link zu diesem Kommentar

Bei "Richtung Quest schielen" könnte ich viele Erfahrungen beisteuern. Den Rest hat @cj_berlin schon erzählt - AGPM hat nen Service-Account (wenn ich das noch richtig weiß), und mit 2 AGM-Accounts könnt Ihr dann unterschiedliche Delegationen machen, die natürlich unterschiedliche Accounts verwenden. Wir haben uns damals genau deshalb dagegen entschieden und nutzen Quest. Wir brauchen zu viele Delegationen, das wären hunderte AGPM-Instanzen geworden.

Link zu diesem Kommentar
vor einer Stunde schrieb testperson:

ein weiterer Ansatz könnte in Richtung Just Enough Administration (JEA) gehen: Overview of Just Enough Administration (JEA) - PowerShell | Microsoft Docs

...und GPOs komplett nur per PowerShell verwalten? Für das Maß an Change & Adoption-Beratung, das da nötig wäre, sind Quest-Lizenzen mehrfach drin ;-) 

Link zu diesem Kommentar
Am 9.4.2022 um 21:00 schrieb cj_berlin:

GPOs komplett nur per PowerShell verwalten

 

Wenn Du das auf supporteten Wegen hinbekommst, müssen wir reden :-)

 

Die GPP-XML sind ja noch ok, aber bei allem anderem gibt es keine Dokumentation. Das Format von registry.pol hab ich per Skript zerlegt/zusammengebaut (zu finden bei faq-o-matic), gpttmpl.inf und Applocker ist auch kein Problem, aber der Rest von den Security-Settings - urgh...

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...