Jump to content

Sicherheitsgruppe und GPO


Empfohlene Beiträge

Hallo

 

Eine User GPO für automatische Sharepoint Mappings im Explorer habe ich erstellt (das 256 Zeichenlimit scheint nun auch passe zu sein).

 

Diese habe ich dann einer lokalen Domänengruppe zugewiesen und unter Windows 11 wurde mit gpresult angezeigt das die GPO nicht angewendet wird, wegen Sicherheitsfilterung. Unter Windows 10 bekam ich von dem 1 zugewiesenem User Feedback das das Mapping funktionieren würde.

Jetzt habe ich eine globale Gruppe zugewiesen und das funktioniert unter Windows 11.

 

War das schon immer so oder ist das wirklich nur bei Windows 11 so?

Link zu diesem Kommentar

Hi,

 

welche Benutzer- und/oder Computerobjekte dürfen das GPO denn lesen? Und wer ist Mitglied der Gruppe?

 

Generell:

  • Die Computerkonten müssen das GPO mindestens lesen dürfen
  • Wenn die Computerkonten Mitglied der Gruppe sind, müssen diese nach der Aufnahme einmal durchgebootet werden
  • Die User müssen sich nach der Gruppenaufnahme ab- und anmelden

 

Gruß

Jan

Link zu diesem Kommentar

Da die GPO nur Settings unter Benutzerkonfiguration hat habe ich eine Gruppe unter Sicherheitsfilterung zugewiesen in der sich die einzelnen User befinden.

Bei einem PC ging es erst als in den User direkt der GPO hinzugefügt habe, ganz seltsam.

 

Unter Delegation steht auch alles identisch drin mit Leserechten.

Zusätzlich steht dort noch Authentifizierte Benutzer mit Lesen

Link zu diesem Kommentar
vor 6 Stunden schrieb NorbertFe:

 

 

hatte ich schon gesehen, Authentifizierte User ist ja unter Delegation zugewiesen und beeinhaltet standardmäßig auch Computerkonten.

Und wie gesagt, bei manchen PCs geht es, bei anderen nicht.

 

Bei einem PC habe ich mehrmals neugestartet und gpupdate (auch mit /force) ausgeführt, es ging erst als ich den User direkt der GPO zugewiesen hatte. Irgendwas stimmt da nicht.

Link zu diesem Kommentar

Hallo @xrated2,

 

leider ist in deinen Screenshots nicht zu erkennen, dass das Feedback der Kollegen umgesetzt wurde.

Wo ist der PC (nicht der Benutzer) oder die PC-Gruppe in der Sicherheitsfilterung (oder Sicherheit) der die Benutzer-Richtlinie lesen darf?

 

vor 3 Stunden schrieb Sunny61:

Ich kann nur etwas von Lesen sehen.

Das passt so. In der GUI wird das leider nicht klar dargestellt (Lesen -> Ohne übernehmen; Lesen (durch Sicherheitsfilterung) -> mit übernehmen)

 

image.png.e8791b04cc901655b06d7f303ae0280c.png

 

VG,

Jan

 

 

Link zu diesem Kommentar

Ich konnte die Fragen nicht so ganz zuordnen.

 

Wegen dem PC, hatte ich schon geschrieben das Authentifizierte Benutzer auch Computerkonten beeinhaltet.

Am 17.4.2024 um 18:16 schrieb xrated2:

hatte ich schon gesehen, Authentifizierte User ist ja unter Delegation zugewiesen und beeinhaltet standardmäßig auch Computerkonten.

Und wie gesagt, bei manchen PCs geht es, bei anderen nicht.

 

 

Weiß nicht ob das ein generelles Einstellungsproblem ist wenn andere GPO mit der gleichen Art von Rechtevergabe funktionieren.

bearbeitet von xrated2
Link zu diesem Kommentar

Wir haben jetzt hier ein kleines "kuddel muddel". ;)

 

Mach bitte folgendes:

  1. Entferne "Authentifizierte Benutzer" unter der Delegierung.
  2. Entferne "GPO-User-Onedrive" aus der Sicherheitsfilterung
  3. Füge "Authentifizierte Benutzer" der Sicherheitsfilterung hinzu

Dann sollte es auch klappen. :-)

 

Tipp: Filtere, wenn du dir nicht sicher bist, indem du die Benutzer in eine separate OU verschiebst und dort die GPO verlinkst (anwendest). Dann kann erstmal "Authentifizierte Benutzer" stehen bleiben, ohne weitere Auswirkungen für andere Benutzer. Solltest du dir sichererer sein, dann in die Produktiv-OU verknüpfen.

 

VG,

Jan

Link zu diesem Kommentar
Am 19.4.2024 um 20:58 schrieb MurdocX:
  1. Entferne "Authentifizierte Benutzer" unter der Delegierung.
  2. Entferne "GPO-User-Onedrive" aus der Sicherheitsfilterung
  3. Füge "Authentifizierte Benutzer" der Sicherheitsfilterung hinzu

 

 

So gehe ich vor wenn ich es allen zuweise. Allerdings geht das bei dieser Policy nicht weil das Sharepoint Laufwerk im Explorer sonst bei vielen doppelt erscheinen würde, weil es manuell verlinkt ist. 

 

P.S wenn man 3. macht, fügt der dann nicht wieder das gleiche wie in 1. hinzu?

P.P.S. bei 2 von 3 PCs ging die GPO ja auf Anhieb

bearbeitet von xrated2
Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...