Toon posts:

[windows 2003] gpo / AD

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Ik zit in de knoop met group policies.

Korte situatieschets van de AD :

domain
...|-werkstations
.........|-GS_wsus_test_pc (type global security group met PC0007 als member)
.........|-PC0001 (type computer)
.........|-PC0002 (type computer)
.........|-PC...

2 policies die zich rechtstreeks bevinden onder 'werkstations'
- policy 'werkstations' (settings in this gpo can apply to authenticated users)
- policy 'wsus test omgeving' ( settings in this gpo can apply to GS_wsus_test_pc)

Beide staan op 'enabled' en niet unforced.

Wat wil ik doen :

in de policy 'werkstations' zitten een aantal policies die voor iedere pc van toepassing zijn (bijvoorbeeld firewall instellingen)

in de policy 'wsus test omgeving' instellingen voor wsus met beperkt aantal pc's om updates te kunnen testen alvorens voor iedere pc te deployen

probleem : de GPO 'wsus test omgeving' wordt niet uitgevoerd. Als ik een gpresult probeer krijg ik :
'wsus test omgeving' : filtering : not applied (unknown reason)

als ik op de server 'group policy results' probeer voor die bepaalde pc krijg ik :

denied GPOs : 'WSUS test omgeving' met reason denied : inaccessible

Iemand die mij kan verklaren waarom deze GPO niet wordt uitgevoerd?

Alvast bedankt!

Verwijderd

Topicstarter
Ondertussen ben ik verder geraakt.

Bij de policy 'wsus test omgeving' (die niet uitgevoerd werd) heb ik bij 'security filtering' 'PC0007' rechtstreeks toegevoegd.

Ik had dus PC0007 toegevoegd aan een global security group en die groep toegevoegd bij security filtering. Blijkbaar lukt dit niet.
Kan ik dit dan op een andere manier bewerkstelligen zodat ik hetzelfde resultaat bekom?
Want als ik zo iedere pc manueel moet toevoegen en dit niet kan doen via een GS ben ik een eindje bezig ...

Alvast bedankt voor de hulp

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op vrijdag 06 april 2007 @ 16:35:
Ondertussen ben ik verder geraakt.

Bij de policy 'wsus test omgeving' (die niet uitgevoerd werd) heb ik bij 'security filtering' 'PC0007' rechtstreeks toegevoegd.

Ik had dus PC0007 toegevoegd aan een global security group en die groep toegevoegd bij security filtering. Blijkbaar lukt dit niet.
Doe dat nou niet.... filtering met ACLs is echt het laatste wat je wil doen.
Kan ik dit dan op een andere manier bewerkstelligen zodat ik hetzelfde resultaat bekom?
Want als ik zo iedere pc manueel moet toevoegen en dit niet kan doen via een GS ben ik een eindje bezig ...
Zet 'm in z'n eigen testOU, of gebruik een WMI Filter op hostname.

VBScript:
1
2
3
4
5
6
7
8
strComputer = "."

Set objWMIService = GetObject("winmgmts:\\" & strComputer & "\root\cimv2")
Set colItems = objWMIService.ExecQuery("Select * From Win32_ComputerSystem")

For Each objItem in colItems
    Wscript.Echo objItem.Name
Next


Verbouw het bovenste naar iets als
code:
1
Select * From Win32_ComputerSystem WHERE [naam]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Doe dat nou niet.... filtering met ACLs is echt het laatste wat je wil doen.


Zet 'm in z'n eigen testOU, of gebruik een WMI Filter op hostname.
In zijn eigen testOU => akkoord, maar ik zou willen dat pc0007 wel de andere policies ook toegewezen wordt dus als ik hem naar een andere OU verplaats lukt dit niet meer.
Is het niet mogelijk om met een global security group te werken?

Of is dit dan adhv een WMI filter?

Komt dit erop neer :

select alle pc's die lid zijn van deze GS => apply this policy ?

Redeneer ik hier juist?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op vrijdag 06 april 2007 @ 16:50:
In zijn eigen testOU => akkoord, maar ik zou willen dat pc0007 wel de andere policies ook toegewezen wordt dus als ik hem naar een andere OU verplaats lukt dit niet meer.
SubOU?
(inheritance)

En vergeet ook niet dat je meerdere GPOs aan een OU kan linken.
Is het niet mogelijk om met een global security group te werken?
Vast wel, maar waarom hebben jullie/heb jij voor die werkwijze gekozen??
Of is dit dan adhv een WMI filter?
Komt dit erop neer :
select alle pc's die lid zijn van deze GS => apply this policy ?

Redeneer ik hier juist?
MemberOf info van machineaccounts parsen kan inderdaad.

Ik vind het persoonlijk nogal een omslachtige, onhandige, en errorprone manier van GPOs verdelen.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device