Jump to content

Frage zu GPO: "Computer Configuration" bei Anmeldung anwendbar ?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi!

 

 

Habe die Aufgabe erhalten, dass ich unsere GPO´s "ausmisten" soll.

In einem der GPO´s sind sowohl User- als auch Computer-Einstellungen definiert worden. Da das GPO mit einer OU verlinkt wurde, wo nur Useraccounts liegen, stellt sich die Frage, ob die Computer Einstellung entfernt werden können. Computer-Einstellungen machen ja keinen Sinn für Userkonten? Ich würde gerne wissen, ob bei der Anmeldung im Zuge der Ausführung der GPO-Settings auch die Computer-Settings mitabgerufen werden.

 

Microsoft formuliert das Verfahren der Policy-Anwendung etwas ungenau:

"Die auf Computer bezogenen Gruppenrichtlinien werden bei der Initialisierung des Betriebssystems und der regelmäßigen Aktualisierungszyklen angewendet".

 

Soviel ist klar. Aber:

Was geschieht wenn sich ein User anmeldet, für den eine GPO gilt (welche in "seine" OU verlinkt wurde), in der beide Einstellungen (User,Computer) definiert wurden?

 

thx!

Reedbeat

Link zu diesem Kommentar

Computereinstellungen ziehen nur dann, wenn sie auf ein Computerobjekt wirken. Dazu muss sich das Computerkonto unterhalb der OU mit dieser verlinkten GPO befinden (direkt oder in einer SubOU). Wenn du da nur Benutzerkonten in dieser OU hast (und auch in den drunterliegenden SubOUs keine Computer), kannst du getrost die Computereinstellungen rausnehmen.

 

 

grizzly999

Link zu diesem Kommentar

Was geschieht wenn ein GPO mit Usersettings in eine OU mit Computerkonten verlinkt wird?

Werden die Usersettings bei Anmeldung an den User übergeben?

 

Da bei der Anmeldung erneut eine Anfrage per GetGPOList an Sysvol gestellt wird (für die Ermittlung der USersettings), und laut MS GetGPOList beim Initieren des OS nur Computereinstellungen abfrägt, eher nicht, oder?

Link zu diesem Kommentar
Was geschieht wenn ein GPO mit Usersettings in eine OU mit Computerkonten verlinkt wird?

Werden die Usersettings bei Anmeldung an den User übergeben?

Nein. Es gilt das selbe, was ich über die Computerrichtlinien gesagt habe, respektive auch düe Benutzer. Nur das wo sich das Benutzerkonto befindet, .....

 

Ausnahme: Es ist der Loopbackverarbeitungsmodus in de Computerrichtlinie aktiviert (s.a. Boardsuche dazu)

 

grizzly999

Link zu diesem Kommentar

Sehr gut. Also dann gilt einfach, was MS sagt:

 

> Computerrichtlinien wirken nur auf Computerkonten.

> Userrichtlinien wirken nur auf Userkonten.

 

Ganz einfach. Nicht mehr und nicht weniger. (Ausnahme Loopback).

 

Danke für den Hinweis bezüglich Loopback-Modus! Darüber bin ich auch schon bei meinen Recherchen gestolpert.

 

Um jetzt nicht unnötig nerven zu wollen. Eine Frage hätt ich noch:

 

Wozu dient Scope "Security Filtering" mit Gruppe "Authenticated Users" wenn nur Computer-Einstellungen definiert wurden?

Standardmässig sind "Authenticated Users" drinnen. Ist das nicht ein Widerspruch? Computerstettings gelten, wie gerade festgestellt, doch nur für Computer?

 

Mir ist aufgefallen, dass die Computer-Einstellungen nicht mehr funktionieren, wenn ich die Gruppe rausnehme.

Link zu diesem Kommentar
Sehr gut. Also dann gilt einfach, was MS sagt:

 

> Computerrichtlinien wirken nur auf Computerkonten.

> Userrichtlinien wirken nur auf Userkonten.

 

Ganz einfach. Nicht mehr und nicht weniger. (Ausnahme Loopback).

:thumb1: Völlig korrekt !

 

Wozu dient Scope "Security Filtering" mit Gruppe "Authenticated Users" wenn nur Computer-Einstellungen definiert wurden?

Standardmässig sind "Authenticated Users" drinnen. Ist das nicht ein Widerspruch? Computerstettings gelten, wie gerade festgestellt, doch nur für Computer?

Weil man hiermit dasselbe machen kann wie mit Richtlinien für Benutzer: Die Richtlinie zwar auf eine OU (oder die ganze Domäne) mit mehreren Computern anwenden, aber dort nur auf eine bestimmte Computergruppe wirken lassen. Computer können ja auch gruppiert werden.

 

grizzly999

Link zu diesem Kommentar
Nein, auch ein Computerkonto ist ein Authentifizierter Benutzer im AD. Ein Computerkonto ist ja nix anderes als ein Verstecktes Benutzerkonto mit dem Namen <Computername$>

 

 

grizzly999

 

Darüber mus sich jetzt mal nachdenken. Das war mir nicht bekannt!

Also sollte es auf jeden Fall ein Problem darstellen, wenn die Gruppe "Authenticated Users" aus dem GPO entfernt wird (und keine andere Gruppe hinzugefügt wird), da dort Computerkonten enthalten sind?

 

Danke jetzt mal für die raschen Antworten! :)

Link zu diesem Kommentar

:D

 

..jetzt hätt ich mir gern die Members der Gruppe Authenticated Users angesehen.

 

Suche im AD: Custom Search/Field Foreing Security Principals/Name /Auth ENTER

 

AD spuckt die Gruppe aus, jedoch ist die mit einem roten Pfeil versehen. Es gibt keine Lasche "Members". In den Eigenschaften steht ein Hinweis, dass die Gruppe ein "Placeholder" wäre und zu einer externen Domain gehört und auch dort erstellt wurde?

 

Ist das Ok so? Wir haben ja nur eine Domäne.

 

Gibts sonst noch eine Möglichkeit die Members der Gruppe Auth. Users auszulesen?

 

thx!!

Link zu diesem Kommentar

Authenticated Users ist eine lokale Systemgruppe auf eiinem jeden Rechner und damit nicht verwaltbar. Die Gruppenmitgliedschaft in einer Systemgruppe wird vom System selber dynamisch aufgrund bestimmter Interaktionen verwaltet und kann jede Sekunde anders aussehen. Der Admin kann die Gruppenmitgliedschaften nicht verwalten, daher sind die Systemgruppen auch in keiner Verwaltungskonsole.

 

 

grizzly999

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...