Toon posts:

[2003] GPO Loopback Processing werkt niet goed

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste mensen,

ik heb het volgende (rare) probleem.

Situatie:

Bij een klant van ons draait Windows 2003 Server Std Edition. Deze is de enige server in het pand en fungeert als domain controller/Terminal Server.
De gedacht is dat gebruikers met een account kunnen inloggen op een workstation en dan bepaalde rechten krijgen via GPO. Zij kunnen hetzelfde account gebruiken om op de terminal server in te loggen. Hierna zouden zij via een andere policy minder rechten krijgen. De policies zijn als volgt ingedeeld:

OU Bedrijfsnaam
-- OU Users (users)
-- OU Terminal Server
-- OU Workstations

Op de OU Users zit de user policy voor inloggen op workstations gekoppeld. Op de terminal server OU zitten een TS Admin en TS Client policy gekoppeld. Beide met loopback policy enabled (replace). Op de OU Terminal Server staat Block Inheritence aan.
De TS Admin policy wordt toegepast op de Security Group Domain Admin (geen restricties) en de TS Client policy (o.a. Hide drives) wordt gekoppeld aan de Security Group "Afdeling X".

Alles staat dus goed ingesteld. Als ik vervolgens via Group Policy Result Wizard in Group Policy MMC kijk zegt ie dat alleen de local policy is toegepast voor het computer gedeelte en voor de user policy degene die gebruikt wordt voor het inloggen met een workstation. De rest wordt simpelweg "denied due to security filter". De user(s) in kwestie zijn niet lid van enige Security groepen waarop eventuele policies worden gedenied. Dit is getest door alle groepen weg te gooien en zelf de policy alleen op die persoon te laten toepassen.

Nu vraag ik me af, hoe kan dit? Ik heb het forum afgezocht naar een antwoord maar alles wat ik tegenkom is loopback enablen en dan werkt het (bij mij dus niet). Google is in dit geval ook niet echt behulpzaam geweest.

Bij voorbaat dank!!

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Staat de terminal server computer wel in de juiste OU dan, Domaincontrollers staan normaal in een aparte OU... staat de loopback ook in een aparte policy, of in de policy met andere computer settings? Kan ook problemen opleveren.
Wat staat er verder in de eventlogs? Zie je SceCli events dat policies succesvol toegepast zijn?
En zijn de users/computers 100% zeker lid van de juiste groepen, en in de policies niet perongeluk computer- of usersettings disabled?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • mutsje
  • Registratie: September 2000
  • Laatst online: 12-02 15:49

mutsje

Certified Prutser

ik zou eerst maar eens goed nadenken of je de klant niet een 2e systeem wil aanraden om daar terminal server op te draaien. Een domain controller en daarop ook nog eens terminal server is vragen om problemen. Ook loopback Group Policy op een DC is niet echt aan te raden.

Verwijderd

Topicstarter
De oplossing!!

Heel erg vreemd. Bij de security setting stond de gebruikersgroep en de server goed ingesteld.
Als ik dat een Result Query draaide kreeg ik een verkeerd resultaat maar..........er dient wel een keer te worden ingelogd met die gebruiker voordat die query het juiste resultaat geeft.

Heel raar, maar het is opgelost.

Bedankt voor meedenken! (ps mag gesloten worden)