Frage zu GPO Sicherheitsfilterung

Daniel2606

Lieutenant
Registriert
Mai 2011
Beiträge
687
Hallo Leute,

ich bin ziemlich verwirrt.

Die Gruppe Authentifizierte Benutzer enthält ja grundsätzlich sowohl Benutzer als auch Computer.

Wenn ich eine GPO in einer OU xy(enthält computer und benutzer) verknüpfe, die sowohl Computer- als auch Benutzerkonfiguration enthält, werden nur die Benutzer Konfigurationen auch angewendet. Wenn ich dann zusätzlich in der Sicherheitsfilterung die Gruppe
Domänencomputer hinzufüge werden die Computerkonfigurationen auch angewendet.

Wenn ich jetzt in unsere Default Domain Policy schaue sind dort auch Computer und Benutzerkonfigurationen definiert die obwohl unter Sicherheitsfilterung nur Authentifizierte Benutzer steht alle angewendet werden.

In der OU xy sind sowohl Computer als auch User enthalten es kann also nicht daran liegen, dass in der OU keine Computer Objekte liegen.

Ich bin verwirrt und mein ganzes GPO Weltbild steht aufm Kopf. Bisher ging ich nämlich immer davon aus das Authentifizierte Benutzer nur benutzer enthält und ich deshalb auch immer die Domänencomputer Gruppe in den Sicherheitseinstellungen hinterlegen muss damit Computerkonfiguration auch angewendet wird.
Die Default Domain Policy zeigt ja aber das es nicht sein muss und ich habe ja heute beim recherchieren herausgefunden das Authentifizierte benutzer sowohl Benutzer als auch Computer enthält. Warum werden die Computerkonfigurationen aber erst angewendet wenn ich die Domaincomputer Gruppe in der sicherheitfilterung expliziet hinzufüge?
 
Daniel2606 schrieb:
es kann also nicht daran liegen, dass in der OU keine Computer Objekte liegen.
[...] ja heute beim recherchieren herausgefunden
Woran kann was nicht liegen - was ist das eigentliche Problem?
Du hast es leicht wirr beschrieben und so ganz verstehe ich nicht worauf du hinaus willst.
 
Masamune2 schrieb:
Warum hast du OUs mit Benutzer und Computer Objekten? Das ist nicht gerade ideal...
Ansonsten ist der Loopback Verarbeitungsmodus bekannt? https://www.gruppenrichtlinien.de/artikel/loopbackverarbeitungsmodus-loopback-processing-mode
Also die OUs enthalten natürlich nciht nur benutzer und Computer sondern im unter Ordner Computer und Benutzer jeweils.
Das klingt interessant mir wäre nur nicht bekannt das der benutzt wird bei uns.


maloz schrieb:
Woran kann was nicht liegen - was ist das eigentliche Problem?
Du hast es leicht wirr beschrieben und so ganz verstehe ich nicht worauf du hinaus willst.

Gruppe Authentifizierte benutzer beinhaltet alle Benutzer und Computer.
Wenn ich eine GPO erstelle und verknüpfe in einer OU werden wenn ich Authentifizierte Benutzer in der Sicherheitsfilterung drin stehen habe nur Benutzerrichtlinien verarbeitet.
Obwohl in der Gruppe Authentifizierte Benutzer eigentilch sowohl Benutzer als auch Computer enthalten sein müssten und dementsprechend sowohl Benutzer als auch Computerrichtlinen angewendet werden sollten.
 
Da wird irgendwas verstellt sein bei Dir.
Es ist genau so, dass Authentifizierte Benutzer alle Domänen-Benutzer und Domänen-Computer/Server enthält. Bei mir funktioniert es genau so, wie erwartet. Sicherheitsfilterung anhand Auth. Benutzer, es werden sowohl Computer- als auch Benutzereinstellungen verarbeitet. Hast Du eventuell im Bereich Delegierung irgendwelche Änderungen an den Standardberechtigungen gemacht? Beispielsweise irgendwelche Verweigernrechte.

Du kannst ja mal mit der Gruppenrichtlinienmodellierung schauen, ob und was aus welchen Gründen nicht angewendet wird.
 
  • Gefällt mir
Reaktionen: Daniel2606
Computerobjekte verarbeiten halt nur Computereinstellungen und Benutzerobjekte Benutzereinstellungen. Will man in einer Richtlinie beides berücksichtigt haben, z.B. auf Terminalservern nutzt man den Loopback Modus. Dann werden beim Anmelden des Benutzers nochmal die Richtlinien des Computer angewandt, auch wenn der schon gestartet ist.
 
Ich werde berichten 👌
 
Zurück
Oben