Zum Inhalt springen

Empfohlene Beiträge

Geschrieben

Hallo,

ich habe eine Frage. Wir haben eine globale Gruppenrichtlinie, die es allen Usern untersagt, die CMD auszuführen.

Unter der globalen Gruppenrichtlinie befinden sich noch weitere OU´s mit deren eigenen Gruppenrichtlinien. Bei den untergeordneten Gruppenrichtlinien ist niergends eine Verweigerung der CMD konfiguriert, lediglich in der übergeordneten globalen GPO.

Ziel ist es, dass eine untergeordnete OU zugriff auf die CMD bekommt. Lässt sich sowas realisieren???

Geschrieben

Wie genau funktioniert das ? GPMC öffnen, die untergeordnete OU anklicken, die nicht von der Vererbung betroffen sein soll...und dann ?

Problem ist halt nur, es soll nur eine Einschränkung aus der Gruppenrichtlinie entfernt werden...Es sind viele Einschränkungen für die User über die oberste Globale GPO eingestellt. Zwei User sollen nun auf die CMD zugreifen können...wenn ich die vererbung für die OU nun rausnehme, wo die user involviert sind, dann greift ja gar keine Einschränkung mehr :/

Fällt mir nebenbei ein

Geschrieben

Wie soll das denn funktionieren? Du kannst nicht einzelnen Parametern aus einer Gruppenrichtlinie sagen, dass diese eine höhere Priorität haben, als den Parametern aus den übergeordneten Gruppenrichtlinien.

Geschrieben

IMHO müsste es funktionieren wenn du in dieser OU der 2 User die nutzung der CMD wieder explizit erlaubst.

Ists nicht so, Vererbung geht von Oben nach unten. und das letzte Explizite Recht greift. Nur wenn man es nicht definiert greift das der nächst höheren OU.

Geschrieben

Also folgende Konstellation nochmal zum Verständnis :

400Clients

OU Global -> Alle Benutzer dürfen die cmd nicht ausführen+div.andere Richtlinien

OU1 ->Alle Benutzer dürfen die cmd nicht ausführen+div.andere Richtlinien

OU3 -> Benutzer aus dieser OU dürfen+div.andere Richtlinien

Geschrieben
Du musst für diese eine OU die Vererbung der darüber liegenden Richtlinien abbrechen.

Geht, aber das teuflische Detail ist, daß Du vermutlich beim nächsten Mal nicht dran denkst, daß die Vererbung abgeschaltet ist ;-)

Besser ist die Lösung von Enno:

Einfach eine weitere GPO auf die gewünschte OU setzen, welche die cmds wieder erlaubt. Da das die letzte OU ist, kommt auch die GPO als letzte und überschreibt die vorherige GPO (cmd verbieten)

|

OU (cmd verbieten + diverse)

|

OU1 (vererbt: cmd verbieten + diverse)

|

OU2 (cmd erlauben +diverse)

Geschrieben

Wo genau konfiguriere ich diesen Schritt für OU2? Sodass cmd erlaubt ist, aber alle anderen Richtlinien von der OU global weiter nach unten vererbt werden???

Weil nur in der OU global ganz oben die Einstellungen für die Verweigerung der cmd nach unten hin vererbt wird. in der OU2 selbst ist diese Richtlinie nicht konfiguriert.

Geschrieben
Wo genau konfiguriere ich diesen Schritt für OU2? Sodass cmd erlaubt ist, aber alle anderen Richtlinien von der OU global weiter nach unten vererbt werden???

Du erstellst eine neue GPO mit der einzigen Einstellung "cmd erlaubt" und verknüpft sie auf OU2.

Dein Kommentar

Du kannst jetzt schreiben und Dich später registrieren. Wenn Du ein Konto hast, melde Dich jetzt an, um unter Deinem Benutzernamen zu schreiben.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung wiederherstellen

  Nur 75 Emojis sind erlaubt.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

Fachinformatiker.de, 2024 by SE Internet Services

fidelogo_small.png

Schicke uns eine Nachricht!

Fachinformatiker.de ist die größte IT-Community
rund um Ausbildung, Job, Weiterbildung für IT-Fachkräfte.

Fachinformatiker.de App

Download on the App Store
Get it on Google Play

Kontakt

Hier werben?
Oder sende eine E-Mail an

Social media u. feeds

Jobboard für Fachinformatiker und IT-Fachkräfte

×
×
  • Neu erstellen...