[W2K3] Loopback policy / GPO

Pagina: 1
Acties:
  • 345 views sinds 30-01-2008
  • Reageer

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Een interessant vraagstuk denk ik..

Hoe pas ik een User Configuration deel van Policy toe op specifieke computers; dit terwijl alle computers al in een Loopback processing OU zitten.

Uitleg:
Wij hebben een Terminal Service omgeving opgezet. Alle gebruikers melden zich via de Remote Desktop Client aan en krijgen netjes hun profiel. De desktop en wat zij mogen/kunnen wordt allemaal door polices vastgesteld.

Nu is het zo dat de werkplekken van waar deze mensen zich aanmelden ingesteld moesten worden als "domme" werkplek. We hebben alle PC's opgenomen in het domein en in één OU geplaatst. Op deze OU hebben we een aantal policies toegepast:

- Loopback Policy / replace mode (Computer Configuration - die er voor zorgt dat de policies uit de computer OU worden uitgevoerd)
- Autologon Policy (Computer Configuration - die middels een startup script het register aanpast zodat de PCs via een standaard username automatisch in het domein aanmelden)
- Desktop Layout Policy (User Configuration - die alles behalve Internet Explorer en Remote Desktop afschermt. Deze policy plaatst ook een Remote Desktop icoon op het bureaublad welke alleen lokale printers mapt richting Terminal Server).

Nu is het alleen zo dat sommige computers (waar een modem aan hangt) ook de com-poort via Remote Desktop moeten linken. Hiervoor heb ik een script die een nieuw Remote Desktop icoon op de computer zou moeten plaatsen die dit linkt. Probleem is alleen, hoe zorg je er voor dat ALLEEN de computers met een modem (die ik een een security group heb geplaatst) deze policy toepassen.

Het voornaamste issue is dat het om een User Configuration deel gaat dat afhankelijk van de computer wel/niet uitgevoerd mag worden. Ik heb al geprobeert om "Authenticated Users" alleen Apply rechten te geven en de "Modem Computers" groep in te plaatsen "Read" en "Apply" rechten te geven; echter wordt het User Configuration deel dan niet uitgevoerd omdat het geen toegang heeft.

Iemand een idee om dit voor elkaar te krijgen?

Verwijderd

Maak je gebruik van 2003 AD icm. XP clients?

Dan zou je dit misschien eenvoudiger via een WMI filter op je GPO kunnen doen. Je query zou dan 'Select * From Win32_POTSModem' kunnen zijn. Die moet je wel eens testen, maar als het goed is geeft die een null value terug als er geen modems aan het toestel hangen (en wordt je policy niet uitgevoerd) en een waarde (count >= 1) als er een of meerdere modems aanhangen.


Als je het toch via je Security groep wil doen kan je best het volgende doen. Maak een nieuwe policy en pas daarvan de rechten aan. Standaard hebben Authenticated Users (kan ook domain users zijn, ben er niet zeker van) het 'Apply Policy' recht op een policy. Haal dit recht weg, en geef dit enkel aan je eigen security groep. Zodoende wordt die enkel uitgevoerd voor objecten in je eigen security groep.

Persoonlijk zou ik voor de WMI oplossing gaan (maar dan moet je wel 2003 AD icm. XP clients hebben) omdat je daar achteraf geen werk meer aan hebt. De securitygroups moet je steeds up to date houden.

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Ik zat inderdaad ook al met WMI in mijn hoofd; ook al is mijn ervaring daarmee (nog) niet zo groot. Maar je oplossing klinkt wel mooi :) Het gaat hier inderdaad om Windows XP en 2K3 only (met uitzondering van één W2K systeem)

Omdat alleen PC's in de securitygroup zitten, is het probleem trouwens dat, wanneer ik authenticated users er uit mik, alleen het computer-policy deel uitgevoerd wordt omdat hij geen rechten zou hebben op het user deel; reden die hij opgeeft: Denied (Security).

Ik ga inderdaad eens stoeien met de WMI Filters. Thanks

[ Voor 10% gewijzigd door Zoetjuh op 07-01-2007 23:27 ]


  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Iemand trouwens nog enig idee hoe/of dit zonder WMI mogelijk is?
Ben er namelijk nog niet in geslaagd; WMI tests kan ik pas morgen/overmorgen echt aan beginnen.

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 15:06

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Zoetjuh schreef op zondag 07 januari 2007 @ 14:53:
We hebben alle PC's opgenomen in het domein en in één OU geplaatst.
.....
Probleem is alleen, hoe zorg je er voor dat ALLEEN de computers met een modem (die ik een een security group heb geplaatst) deze policy toepassen.
Plaats de computers met een modem in een andere OU, andere policy op enkel deze OU en klaar.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • WaSteiL
  • Registratie: Juli 2003
  • Laatst online: 08:48
Maak een nieuwe security group aan en plaats daar alle pc's in met een modem. Zorg ervoor in je group policy dat alleen deze nieuwe group apply en read rechten heeft.

Dan hoef je ook niet te gaan slepen met alle pc's tussen OU's. Je moet alleen wel weten welke pc's allemaal een modem hebben.

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
@Question Mark
Zat ik inderdaad aan te denken. Dat gaat alleen goed zolang ik in de toekomst geen mixjes wil tussen zaken die toegepast worden in de verschillende OU's; dan wordt het een onduidelijke spagetti; vandaar dat ik dit liever niet doe.

@WaSteiL
Dit is precies wat ik wilde. Ik heb een Global Security Group aangemaakt met daar de PCs met modem in; echter als ik dan een RSOP planning uitvoer; geeft hij aan dat hij geen rechten heeft op het uitvoeren van de User Configuration deel van de betreffende policy (en daar staat juist het script dat moet worden uitgevoerd). Momenteel staan de rechten zo:

CREATOR OWNER: (Standaard settings) special
Domainadministrators: (Standaard settings) read, write, create all.., delete all..., en "special"
ENTERPRISE DOMAIN CONTROLLERS: (Standaard settings) read en "special"
Ondernemingsadministrators: (Standaard settings) read, write, create all.., delete all..., en "special"
Modem Computer Groep: Read en Apply

Als ik dan ga naar de eigenschappen van de Use Configuration van de RSOP (Planning) en daar "Display all GPOs and filtering status" aanvink; dan zie ik bij de betreffende policy "Denied (Security)"

  • WaSteiL
  • Registratie: Juli 2003
  • Laatst online: 08:48
Oja het gaat om een User Policy die je op basis van een computer eigenschap wil uitvoeren. Dan kom je wel uit op een aparte OU als ik het zo snel even bedenk.

Dat is namelijk de enige manier om ervoor te zorgen dat je alleen de pc's pakt, maar wel alle users. Je kan geen AND situatie maken. De enige manier is dan toch een aparte OU of WMI filters.

Nu lijkt mij WMI de beste optie aangezien je dan geen grote hoeveelheid aan OU's krijgt.

Zo te zien moet je met de volgende WMI class aan de gang: http://msdn2.microsoft.com/en-us/library/aa394360.aspx

Ik kijk ook wel even of ik er uitkom.

  • Tylen
  • Registratie: September 2000
  • Laatst online: 15:05

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

GPO's filteren op basis van grouplidmaatschap op een Computer OU gaat niet.

WMI Filter is de enigste oplossing. Of je modem-computers in een apparte ou zetten.

“Choose a job you love, and you will never have to work a day in your life.”


  • WaSteiL
  • Registratie: Juli 2003
  • Laatst online: 08:48
Ik denk dat je een WMI filter moet aanmaken met de volgende gegevens:

code:
1
2
Namespace: root\CIMv2
Query: Select * From Win32_POTSModem


Ik kan hem hier alleen niet testen voor je. Geen machines met een modem in de buurt.
Volgens dit artikel bij MS klopt het wel.

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Dank jullie wel.

Verwijderd

WaSteiL schreef op dinsdag 09 januari 2007 @ 10:29:
Maak een nieuwe security group aan en plaats daar alle pc's in met een modem. Zorg ervoor in je group policy dat alleen deze nieuwe group apply en read rechten heeft.

Dan hoef je ook niet te gaan slepen met alle pc's tussen OU's. Je moet alleen wel weten welke pc's allemaal een modem hebben.
als je je overzicht wilt kwijtraken moet je dit doen :) (zelfde geld voor wmi filters imho)

zoals questionmark al zei, nieuwe ou met andere policy, evt een subou van de reeds bestaande computer ou.

[ Voor 3% gewijzigd door Verwijderd op 10-01-2007 18:15 ]


  • WaSteiL
  • Registratie: Juli 2003
  • Laatst online: 08:48
Verwijderd schreef op woensdag 10 januari 2007 @ 18:12:
[...]


als je je overzicht wilt kwijtraken moet je dit doen :) (zelfde geld voor wmi filters imho)

zoals questionmark al zei, nieuwe ou met andere policy, evt een subou van de reeds bestaande computer ou.
Hoe wil je dit dan gaan doen als je daarna nog een ander criteria krijgt waarop je een policy wil laten uitvoeren. Dan gaat je dat niet lukken omdat je een werkstation niet in 2 OU's kan hebben staan.

GPO op basis van WMI filter is hier de oplossing waar je nooit meer extra beheer aan hebt. Komen er werkstations bij met modems dan worden deze automatisch meegenomen en het werkt nog samen met je Loopback policy.

Daarnaast houd je het overzicht als je gebruik maakt van de Group Policy Management Console.

  • Asteroid9
  • Registratie: Maart 2002
  • Laatst online: 08:49

Asteroid9

General Failure

Eens met hierboven...

Je dient een OU enkel voor een globale indeling gebruiken, en deze is zeker niet bedoeld om zulke specfieke info als een hardwareverschil in te delen.
Dat lijkt voor de korte termijn een leuke oplossing, maar volgende maand wil je een GPO alleen toepassen op bijvoorbeeld systemen met een geluidskaart en dan zit je volkomen klem met je indeling.

WMI is hier je enige goede optie.

- = Simpele oplossingen zijn vaak vermomd als schier onoplosbare problemen.... = -


  • hstuivenberg
  • Registratie: November 2005
  • Laatst online: 09-02 10:07
Hallo,

Ik heb bovenstaande gelezen, en ik heb ongeveer hetzelfde probleem.
Echter niet met een modem, maar met USB stick restricties.

Ik heb een policy (user setting) als custom adm geimporteerd in een GPO.
Ik wil dat deze op basis van groep lidmaatschap wordt uitgevoerd, aangezien ik hier geen aparte OU voor wil maken.

Ik heb nu een security group, waar alle computers inzitten voor welke de policy zou moeten gelden, ik heb apply rechten op de policy gezet voor deze groep, maar ik krijg ook de melding met RSOP dat hij niet wordt uitgevoerd ivm security.

Iemand enig idee hoe ik dit voor elkaar kan krijgen? Het hoeft niet perse voor computers te gelden, als het op user niveau kan is dat ook prima, dan maak ik wel een groep met de benodigde users erin, ipv een groep met computers.
Pagina: 1