crashbandicot
Captain
- Registriert
- Dez. 2013
- Beiträge
- 3.231
Hi,
ich bin etwas aus dem Thema raus und brauche daher evtl. etwas Starthilfe. Ist es auch mit 2012R2 nicht möglich, dedizierte und vererbte Edit-Berechtigungen auf GPOs zu vergeben?
Was ich möchte: Einer bestimmten Berechtigungsgruppe (Bsp.: GPOAdmin) Edit-Berechtigungen auf vorhandene und neu erstellte GPOs geben. Die Gruppe soll ebenfalls berechtigt sein, GPOs zu erstellen und zu verlinken (beides ist über Delegation in der GPMC bereits eingerichtet).
Was bisher funktioniert: GPOs erstellen und verlinken funktioniert. Erstellt Nutzer A (Mitglied der Gruppe GPOAdmin) dann eine GPO, wird Nutzer A mit Edit-Berechtigungen eingetragen. Ein Nutzer B (ebenfalls Mitglied von GPOAdmin) darf diese GPO dann aber nicht bearbeiten.
Wie ich mir helfen kann: Über ein Powershell Script, welches alle paar Minuten/Stunden/Tage die Berechtigungen auf alle GPOs (Ausnahme DDP/DDCP) entsprechend setzt.
Das kommt mir aber stümpferhaft vor und ich kann nicht erkennen, ob und warum MS uns solche Stolpersteine in den Weg legt. Aber vielleicht bin ich auch einfach zu sehr aus dem Thema AD/GPOs raus und weiß es einfach nur nicht besser. 
ich bin etwas aus dem Thema raus und brauche daher evtl. etwas Starthilfe. Ist es auch mit 2012R2 nicht möglich, dedizierte und vererbte Edit-Berechtigungen auf GPOs zu vergeben?
Was ich möchte: Einer bestimmten Berechtigungsgruppe (Bsp.: GPOAdmin) Edit-Berechtigungen auf vorhandene und neu erstellte GPOs geben. Die Gruppe soll ebenfalls berechtigt sein, GPOs zu erstellen und zu verlinken (beides ist über Delegation in der GPMC bereits eingerichtet).
Was bisher funktioniert: GPOs erstellen und verlinken funktioniert. Erstellt Nutzer A (Mitglied der Gruppe GPOAdmin) dann eine GPO, wird Nutzer A mit Edit-Berechtigungen eingetragen. Ein Nutzer B (ebenfalls Mitglied von GPOAdmin) darf diese GPO dann aber nicht bearbeiten.
Wie ich mir helfen kann: Über ein Powershell Script, welches alle paar Minuten/Stunden/Tage die Berechtigungen auf alle GPOs (Ausnahme DDP/DDCP) entsprechend setzt.
Code:
Import-Module GroupPolicy
$group = "GPOAdmin"
$plevel = "GpoEditDeleteModifySecurity"
$gpos = get-gpo -All | where {$_.DisplayName -like "*"}
foreach ($gpo in $gpos)
{
$gpname = $gpo.DisplayName
if($gpname -like "Default Domain*")
{}
else
{
Set-GPPermissions -Name $gpname -PermissionLevel $plevel -TargetName $group -TargetType Group
}
}