Toon posts:

[2003] Mandatory profile neemt geen policies over

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb hier het volgende probleem in onze Windows 2003 omgeving. Wij hebben hier ongeveer 200 gebruikers (leerlingen) die op dit moment allemaal een roaming profile hebben die vervolgens helemaal wordt gegimped door middel van Group policies. Je moet hierbij denken aan het disablen van het configuratiescherm, start>uitvoeren, veranderen van wallpaper, etc.

Laatst kwam ik op het idee om alle leerlingen naar 1 mandatory profile te laten verwijzen. Ik maakte een nieuw roaming profile aan en heb deze aangepast naar mijn wens. Afgelogt en vervolgens ntuser.dat naar ntuser.man gemaakt geheel volgens het boekje.

Vervolgens een 3tal testleerlingen aangemaakt met het mandatory profile pad als profielmap aangegeven. Inloggen gaat uitstekend en zij krijgen het profiel te zien zoals ik het heb achtergelaten en ingesteld. Het vervelende alleen is dat de User GPO die alle functies disabled die ik hierboven heb beschreven geen effect meer heeft.

Het lijkt mij dat dat komt omdat een mandatory profile statisch is en dus geen veranderingen duldt. Ik heb vervolgens het profiel weer hernoemd naar .dat en ingelogged met een testleerling die ik had toegewezen aan de GPO. Nu waren alle functies netjes gedisabled, dus ik log af (terwijl het profiel roaming) is en maak het profiel vervolgens weer mandatory.

:( Hij doet het nog niet. Ik log vervolgens weer in met dat mandatory profile, en alle functies zoals uitvoeren doen het gewoon weer.

Verder heb ik nog geprobeert het profiel weer roaming te maken en toe te wijzen aan een gebruiker die local admin is. Met gpedit.msc ook een aantal functies uitgezet en afgelogged en profiel weer hernoemd naar .man. Dit mocht ook niet baten.

Misschien is hetgene wat ik wil helemaal niet mogelijk met mandatory profiles, maar wellicht zie ik gewoon iets over het hoofd. Feitelijk wil ik gewoon een enkel gelocked en gegimped profile hebben voor al mn leerlingen en sta ook open voor andere suggesties om dit te bereiken.

Alvast bedankt voor het lezen van dit verhaal :P

  • Orac
  • Registratie: Juli 2000
  • Laatst online: 19-02 21:22

Orac

Ik mis je papa.

Ik heb ooit iets soortgelijks gehad in een demo omgeving (ik ben geen systeembeheerder). Nadat de policies en profile zijn aangepast dan uitloggen, op server profile mandatory maken en dan lokaal het profiel deleten. Opnieuw inloggen. Zo doe ik het. :D

[ Voor 4% gewijzigd door Orac op 16-03-2006 21:45 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

De meest ranzige hack zou natuurlijk zijn om die policies gewoon hard in je roaming profile te zetten door middel van regedit, maar ik gok dat GPO's + mandatory profiles geen enkel probleem mogen zijn :)

Wat staat er in je eventlog als je inlogged? Wordt de HKCU\Sofware\Policies\ wel gevuld? :)

Verwijderd

Topicstarter
Dank jullie alvast voor de reacties.

Ik heb zojuist op een andere locatie precies dezelfde procedure doorgenomen om een mandatory profiel te gebruiken. Verschil met de probleemlocatie is dat alle leerlingen daar onder hetzelfde loginnaam 'leerling' inloggen. Nog een belangrijk verschil is trouwens ook dat het hier werkt :P


Ik ga straks jullie suggesties proberen wanneer ik weer op de probleemlocatie ben.

PS: Elevator, ik ben niet zo'n fan van ranzige hacks als het zoveel gebruikers betreft ;)

[ Voor 41% gewijzigd door Verwijderd op 20-03-2006 12:36 ]


Verwijderd

Topicstarter
Okay ik heb zojuist nog een poging gedaan op de probleem locatie. Ik zal mn genomen stappen in detail opschrijven zodat jullie hopelijk mijn denkfout zien, want ik zie het dus ff totaal niet :)
  • Gebruikers 'Japie' en 'Piet' aangemaakt in een OU die onder onze leerling policies vallen.
  • Japie's profiel laten verwijzen naar een netwerk share (\\blablaserver\profiles$\%username%)
  • In- en afgelogged met Japie. Policies worden goed uitgevoerd en profiel map is gevuld op server
  • NTUSER.DAT hernoemd naar NTUSER.MAN
  • Ingelogged met Japie is succesvol, ook policies zijn weer goed.
  • Piet's profielpad gewijzigt naar \\blablaserver\profiles$\Japie en ingelogged. Krijg een melding dat de huidige gebruiker of de groep Administrators eigenaar moet zijn van dit profiel. Huidige eigenaar is Japie. Gewijzigt in groep Administrators (en op child objects). Piet net als Japie full control op de map en alle onderliggende objecten gegeven.
  • Ingelogged met Piet. Profiel wordt netjes geladen, maar policies zijn niet actief.
  • Ingelogged met Japie. Profiel wordt netjes geladen, en policies werken uitstekend.
  • Security group 'leerlingen' ook full control gegeven op de profielmap. Testleerling dat lid is van deze groep profiel verwezen naar Japie's mandatory profiel van hierboven... hetzelfde policy probleem...
Lokaal profiel cache heb ik al helemaal leeggemaakt - helaas zonder effect, en zowel Japie als Piet hebben exact dezelfde rechten op de profielmap Japie en alle onderliggende objecten.

Tijd voor koffie :(

[ Voor 3% gewijzigd door Verwijderd op 20-03-2006 12:35 ]


Verwijderd

user-policies overriden group-policies

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Zet anders eens 'owner' checking uit voor die profiles en geef de users eens niet full control op die map? http://support.microsoft....px?scid=KB;EN-US;q327462&
Pagina: 1