Jump to content

GPO: PUA Einstellungen


Empfohlene Beiträge

Liebes Forum,

 

immer wieder wird bei Windows 10 diese Einstellung herausgenommen:

image.png.b062f56ec5c7a0d9734973ed35420364.png

 

Nun kann ich einfach den Haken setzen, aber ich renne ja nicht jede Woche rum und prüfe das bei 100 Laptops...

 

Ich finde dazu allerdings keine GPO-Einstellung, nur die, mit der der Schieber auf "Ein" gesetzt werden kann:

Computer-Windows Components - Microsoft Defender Antivirus -

image.png.c90a5bdd27004c71a8776d4ae6017f16.png

Eine Einstellung für die Haken finde ich nicht.

 

Kennt jemand die Einstellungen für die Haken, zumindest für den Haken bei "Downloads"?

 

Viele Grüße

Davorin

Link zu diesem Kommentar

Hallo,

 

das ist verknüpft mit dem Microsoft Edge.

Du musst dir als erstes die Templates vom Microsoft Edge downloaden und die Templates auf dem Domänencontroller hinzufügen.

Danach konfigurierst du die folgenden Einträge in einer Gruppenrichtlinie.

 

Computerkonfiguration -> Administrative Vorlagen -> Microsoft Edge -> SmartScreen-Einstellungen 

-> Microsoft Defender SmartScreen konfigurieren (aktiviert)

-> Microsoft Defender SmartScreen konfigurieren, um potenziell unerwünschte Apps zu blockieren (aktivieren)

-> Überprüfung von Downloads von vertrauenswürdigen Quellen durch Microsoft Defender SmartScreen erzwingen (aktiviert)

 

 

Kann sein das es auch nicht alle Richtlinien sein müssen, aber so funktioniert es auf jeden Fall.

 

 

Gruß

Lukas

Link zu diesem Kommentar
vor 43 Minuten schrieb lukas2002:

Du musst dir als erstes die Templates vom Microsoft Edge downloaden und die Templates auf dem Domänencontroller hinzufügen.

Danach konfigurierst du die folgenden Einträge in einer Gruppenrichtlinie.

Man kann auch auf einem Client oder Memberserver die GPMC.MSC hinzufügen und von dort aus die Gruppenrichtlinien in einer Domain bearbeiten, man muss es dazu NICHT auf deinem DC machen. Nur zur Info.

Link zu diesem Kommentar
vor 44 Minuten schrieb Sunny61:

Man kann auch auf einem Client oder Memberserver die GPMC.MSC hinzufügen und von dort aus die Gruppenrichtlinien in einer Domain bearbeiten, man muss es dazu NICHT auf deinem DC machen. Nur zur Info.

Diese Aussage verstehe ich nicht wirklich. Wie möchtest du den bitte die ADMX Templates auf den Domänencontroller in den Central Store kopieren ohne was an dem Berechtigungskonstrukt zu machen???

 

Link zu diesem Kommentar
vor einer Stunde schrieb Dukel:

Man möchte aber die GPOs auf den DC's haben. Aber im Central Store. Aber das geht zu weit OT.

Nein, das möchte ich nicht mehr.

vor 38 Minuten schrieb lukas2002:

Diese Aussage verstehe ich nicht wirklich. Wie möchtest du den bitte die ADMX Templates auf den Domänencontroller in den Central Store kopieren ohne was an dem Berechtigungskonstrukt zu machen???

Du hast in dem von mir zitierten Posting allerdings nicht vom Central Store gesprochen. Mit den vielen verschiedenen Windows 10 Versionen und der vorhandenen Windows 11 ist es IMHO besser die Clients wieder von Clients aus mit GPOs zu beglücken, die Server von Servern aus.

 

BTW: Natürlich kann ich von jedem Client/Server aus ADMX-Templates in den Central Store kopieren, berechtigte User vorausgesetzt. Technisch ist es möglich.

BTW2: Eine Frage wird mit mehreren Fragezeichen nicht fragiger. :D

Link zu diesem Kommentar
vor 3 Stunden schrieb lukas2002:

Hallo,

 

das ist verknüpft mit dem Microsoft Edge.

Du musst dir als erstes die Templates vom Microsoft Edge downloaden und die Templates auf dem Domänencontroller hinzufügen.

Danach konfigurierst du die folgenden Einträge in einer Gruppenrichtlinie.

 

Computerkonfiguration -> Administrative Vorlagen -> Microsoft Edge -> SmartScreen-Einstellungen 

-> Microsoft Defender SmartScreen konfigurieren (aktiviert)

-> Microsoft Defender SmartScreen konfigurieren, um potenziell unerwünschte Apps zu blockieren (aktivieren)

-> Überprüfung von Downloads von vertrauenswürdigen Quellen durch Microsoft Defender SmartScreen erzwingen (aktiviert)

 

 

Kann sein das es auch nicht alle Richtlinien sein müssen, aber so funktioniert es auf jeden Fall.

 

 

Gruß

Lukas

Prinzipiell funktioniert das, aber genau der Haken, der im Screenshot fehlt, lässt sich nicht setzen :-(

Das blöde ist, dass dieser Haken bei unseren Usern hin und wieder einfach verschwindet, obwohl der Haken manuell vom User gesetzt wurde. Wahrscheinlich ein Windows Patch, der da rein pfuscht...

Link zu diesem Kommentar
vor 2 Stunden schrieb Scharping-FVB:

Prinzipiell funktioniert das, aber genau der Haken, der im Screenshot fehlt, lässt sich nicht setzen :-(

Das blöde ist, dass dieser Haken bei unseren Usern hin und wieder einfach verschwindet, obwohl der Haken manuell vom User gesetzt wurde. Wahrscheinlich ein Windows Patch, der da rein pfuscht...

Also ich habe gerade eben extra mal die Funktionen deaktiviert und dann fehlt bei mir genauso der Haken wie bei dir. Aktiviere ich die drei Punkte ist der Haken gesetzt. 

image.png.8f3f27cf5f19de8c1447dab2262177ae.png

 

Ich habe es jetzt nochmal ausprobiert, die genau richtige Richtlinie ist folgende.

Computerkonfiguration -> Administrative Vorlagen -> Microsoft Edge -> SmartScreen-Einstellungen 

-> Microsoft Defender SmartScreen konfigurieren, um potenziell unerwünschte Apps zu blockieren (aktivieren)

 

 

Setz die mal und führe danach mal ein "Gpupdate /force" aus.

 

Link zu diesem Kommentar
vor 5 Stunden schrieb Dukel:

Man möchte aber die GPOs auf den DC's haben. Aber im Central Store. Aber das geht zu weit OT.

 

Zweimal nachdenken... GPOs und Central Store haben nichts miteinander zu tun - gar nichts. Ist nur zufällig der gleiche Share. Und GPOs liegen nicht "auf dem Domain Controller", sondern in Sysvol.

 

Ansonsten bin ich bei @Sunny61 - NIEMAND will einen Central Store. Größter Müll, den sich MS bei GPOs je hat einfallen lassen. GPResult dauert ewig, GPO bearbeiten dauert ewig, konfliktierende ADMX führen zu Nichtverwaltbarkeit, alle angeschlossenen OS müssen alles unterstützen, was grad da drin liegt. Und das Teil zu aktualisieren wird auch so oft vergessen, daß int32 schon lange übergelaufen ist.

Link zu diesem Kommentar
vor 11 Stunden schrieb daabm:

 

Zweimal nachdenken... GPOs und Central Store haben nichts miteinander zu tun - gar nichts. Ist nur zufällig der gleiche Share. Und GPOs liegen nicht "auf dem Domain Controller", sondern in Sysvol.

 

Ansonsten bin ich bei @Sunny61 - NIEMAND will einen Central Store. Größter Müll, den sich MS bei GPOs je hat einfallen lassen. GPResult dauert ewig, GPO bearbeiten dauert ewig, konfliktierende ADMX führen zu Nichtverwaltbarkeit, alle angeschlossenen OS müssen alles unterstützen, was grad da drin liegt. Und das Teil zu aktualisieren wird auch so oft vergessen, daß int32 schon lange übergelaufen ist.

Haltet bitte diese Grundsatzdiskussion hier heraus, das hilft mir nicht weiter, bei meinem Problem.

 

Danke :-)

vor 11 Stunden schrieb NorbertFe:

Warum /forrce? Wirds dann wichtiger ausgeführt oder fühlt sich der Admin dann besser? ;)

Haltet bitte diese Grundsatzdiskussion hier heraus, das hilft mir nicht weiter, bei meinem Problem.

 

Danke :-)

vor 12 Stunden schrieb lukas2002:

Also ich habe gerade eben extra mal die Funktionen deaktiviert und dann fehlt bei mir genauso der Haken wie bei dir. Aktiviere ich die drei Punkte ist der Haken gesetzt. 

image.png.8f3f27cf5f19de8c1447dab2262177ae.png

 

Ich habe es jetzt nochmal ausprobiert, die genau richtige Richtlinie ist folgende.

Computerkonfiguration -> Administrative Vorlagen -> Microsoft Edge -> SmartScreen-Einstellungen 

-> Microsoft Defender SmartScreen konfigurieren, um potenziell unerwünschte Apps zu blockieren (aktivieren)

 

 

Setz die mal und führe danach mal ein "Gpupdate /force" aus.

 

Als Nicht-Admin habe ich nur den Ein- Aus-Knopf
image.png.6cbde67f6126d8414e064728b2ac0aec.png

Mit einer neuen GPO funktioniert es nun :-)

image.png.5be50cdb51fc7792ec1cab795d692d32.png

Mal schauen, ob es auch den gewünschten Effekt hat. Bei Downloads sollen gewarnt werden, aber mit ein paar Klicks sollen die trotzdem möglich sein.

 

Und das muss ich auch noch lösen:

image.png.c8128915e776e1e0766e83b3d4152a2a.png

Das sollte ja auch an sein.

Link zu diesem Kommentar
Am 12.1.2024 um 06:26 schrieb Scharping-FVB:

Mit einer neuen GPO funktioniert es nun :-)

image.png.5be50cdb51fc7792ec1cab795d692d32.png

Mal schauen, ob es auch den gewünschten Effekt hat. Bei Downloads sollen gewarnt werden, aber mit ein paar Klicks sollen die trotzdem möglich sein.

Dann haben wir das ja schonmal.

 

Am 12.1.2024 um 06:26 schrieb Scharping-FVB:

Und das muss ich auch noch lösen:

image.png.c8128915e776e1e0766e83b3d4152a2a.png

Das sollte ja auch an sein.

 

 

Dafür setzt du die Richtlinien:

Computerkonfiguration -> Administrative Vorlagen -> Windows-Komponenten -> Datei-Explorer

-> Windows Defender SmartScreen aktivieren (aktiviert - Warnen und Umgehung verhindern)

Link zu diesem Kommentar
Am 11.1.2024 um 13:02 schrieb Sunny61:

Man kann auch auf einem Client oder Memberserver die GPMC.MSC hinzufügen und von dort aus die Gruppenrichtlinien in einer Domain bearbeiten, man muss es dazu NICHT auf deinem DC machen. Nur zur Info.

Am 11.1.2024 um 19:08 schrieb daabm:

Ansonsten bin ich bei @Sunny61 - NIEMAND will einen Central Store. Größter Müll, den sich MS bei GPOs je hat einfallen lassen. GPResult dauert ewig, GPO bearbeiten dauert ewig, konfliktierende ADMX führen zu Nichtverwaltbarkeit, alle angeschlossenen OS müssen alles unterstützen, was grad da drin liegt. Und das Teil zu aktualisieren wird auch so oft vergessen, daß int32 schon lange übergelaufen ist.

 

Nutzt Ihr dann zur Erstellung und Verwaltung eigene PAWs?

Link zu diesem Kommentar
Am 13.1.2024 um 09:22 schrieb lukas2002:

Dann haben wir das ja schonmal.

 

 

 

Dafür setzt du die Richtlinien:

Computerkonfiguration -> Administrative Vorlagen -> Windows-Komponenten -> Datei-Explorer

-> Windows Defender SmartScreen aktivieren (aktiviert - Warnen und Umgehung verhindern)

Das hat leider nicht funktioniert. Das war schon genauso eingestellt.
Es bleibt ausgegraut und laut "Knopf" ausgeschaltet :-(

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...