Acties:
  • 0 Henk 'm!

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 14:24

Erhnam

het Hardware-Hondje :]

Topicstarter
Het is voor mij wat nieuw, maar goed. Ik heb de Howto gelezen hier op Tweakers en nu probeer ik het volgende:

Ik wil een nieuwe Group Policy Object aanmaken en deze alleen laten toepassen op een OU.

De gebruikers die in de OU zitten wil ik rechten geven op "Allow log on through Terminal Services". De nieuwe GPO heb ik aangepast en Remote Desktop Users heb ik rechten gegeven tot het item "Allow log on through Terminal Services". De gebruikers die in de OU zitten heb ik lid gemaakt van de group Remote Desktop Users.

Als ik nu probeer in te loggen werkt het niet. Ik heb geprobeerd mijn nieuwe GPO te enforcen maar dit lukt niet.

Een tweede poging: Een kopie gemaakt van de Default Domain Controller Policy en hier de waarde "Allow log on through Terminal Services" aangepast. Deze toepassen. Enforcen. Wederom gaat het mis.

Nog een poging is het aanzetten van Block inheritance na het toevoegen van een kopie.

Niets werkt. Het vreemde is als ik het aanpas in de Default Domain Controller Policy het wel meteen werkt.

Iemand een manier op dit probleem op te lossen? Alvast bedankt voor jullie hulp.

http://www.xbmcfreak.nl/


Acties:
  • 0 Henk 'm!

  • remy007
  • Registratie: Oktober 2004
  • Laatst online: 11-09 10:51

remy007

Broodje Bakpao Helmond

Heb je geprobeerd bij de GPO "Do not overwrite" aan te vinken? Onderliggende OU's nemen altijd de bovenliggende GPO's over, tenzij je "Do not overwrite" aanvinkt.

* V&A Advertenties * Systemen: Inventaris


Acties:
  • 0 Henk 'm!

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 14:24

Erhnam

het Hardware-Hondje :]

Topicstarter
remy007 schreef op vrijdag 21 maart 2008 @ 13:36:
Heb je geprobeerd bij de GPO "Do not overwrite" aan te vinken? Onderliggende OU's nemen altijd de bovenliggende GPO's over, tenzij je "Do not overwrite" aanvinkt.
Ik doe het via de Group Policy Management Console maar ik zie nergens de optie "Do not overwrite"... Waar zit dat ergens?

Verder probeer ik met gpupdate /force de settings door te voeren, maar zonder succes

[ Voor 9% gewijzigd door Erhnam op 21-03-2008 14:06 ]

http://www.xbmcfreak.nl/


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Haal even al die blocks en allow overwrite dingen eruit alsjeblieft totdat je een beetje in de vingers hebt hoe het werkt.

Blijf ook van je Default domain en Default DC policies af.

Pak GPMC erbij en rechtsklik op de OU naar keuze en kies daar voor 'create and link GPO here'

Doe je instellingen (opletten of het een Computer of User setting is).
Gebruik vervolgens de RSoP wizard in GPMC om te kijken wat de beoogde effecten worden.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • hstuivenberg
  • Registratie: November 2005
  • Laatst online: 09-09 16:39
Wat krijg je voor melding als je inlogt?
Je kunt ook de domain\jouwaangemaakteRDPusersgroep toevoegen aan de lokale remote desktop users groep. Dan zou het ook moeten werken.

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

hstuivenberg schreef op vrijdag 21 maart 2008 @ 14:18:
Je kunt ook de domain\jouwaangemaakteRDPusersgroep toevoegen aan de lokale remote desktop users groep. Dan zou het ook moeten werken.
Dat wil ie dus met een GPO regelen :)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • hstuivenberg
  • Registratie: November 2005
  • Laatst online: 09-09 16:39
alt-92 schreef op vrijdag 21 maart 2008 @ 14:19:
[...]

Dat wil ie dus met een GPO regelen :)
Om hoeveel servers gaat het? Met 1 of 2 servers zou ik het wel weten namelijk...

:) maar je hebt gelijk.

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ik zal maar even een screenshot laten zien waar je dat instelt zodat het ook duidelijk is wáár je de GPO op moet toepassen.
(nee, hij is nog niet correct, weet ik - maar het gaat om de plaatsing)

Afbeeldingslocatie: http://tweakers.net/ext/f/60XVIKl8DdjxiFnw4UlaBQpx/thumb.jpg


Aangezien dit een Computer Security policy is dient deze dan ook op de OU met de Servers in kwestie te worden toegepast, niet op de user-OU.
hstuivenberg schreef op vrijdag 21 maart 2008 @ 14:20:
[...]

Om hoeveel servers gaat het? Met 1 of 2 servers zou ik het wel weten namelijk...

:) maar je hebt gelijk.
En dan vervang je/plaats je een server bij en met een GPO hoef je dan niks meer te doen, heeft zo z'n voordelen.

[ Voor 53% gewijzigd door alt-92 op 21-03-2008 14:39 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 14:24

Erhnam

het Hardware-Hondje :]

Topicstarter
alt-92 schreef op vrijdag 21 maart 2008 @ 14:10:
Haal even al die blocks en allow overwrite dingen eruit alsjeblieft totdat je een beetje in de vingers hebt hoe het werkt.

Blijf ook van je Default domain en Default DC policies af.

Pak GPMC erbij en rechtsklik op de OU naar keuze en kies daar voor 'create and link GPO here'

Doe je instellingen (opletten of het een Computer of User setting is).
Gebruik vervolgens de RSoP wizard in GPMC om te kijken wat de beoogde effecten worden.
Van alle defaults blijf ik uiteraard af want ik wil niet dat de ene server die ik in gebruik heb besmet raakt met allemaal vreemde instellingen...

Als ik mij probeer aan te melden met de gebruiker dan krijg ik de melding dat ik in de groep met Remote Desktop Users zou moeten staan op dit mogelijk te maken. Hier zit de gebruiker echter wel in, alleen heb ik niet de default GPO aangepast maar een nieuwe gemaakt en wat je inderdaad zei "create and link GPO here".

Het vreemde is.... Ik heb de nieuwe GPO nu even gelinked aan het domein en nu werkt het wel.... Ik ga de GPO zo weer even terug hangen aan alleen de OU kijken of het dan wel werkt....

Update: Het is te erg voor woorden. Ik heb de nieuwe GPO nu verplaatst naar de OU en het gevolg is dat ik helemaal niet meer remote kan inloggen.. Ook niet meer met Administrator. Zelfs niet nadat ik alle custom GPO's heb weggehaald!! Ben nu mijn test VHD weer aan het restoren :)

[ Voor 9% gewijzigd door Erhnam op 21-03-2008 14:50 ]

http://www.xbmcfreak.nl/


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Als je enkel die groep via een policy toegang verleent, dan overschrijft je domain GPO de local GPO waar de Administrators in zitten.
Die zul je er dan wel bij moeten laten zitten.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 14:24

Erhnam

het Hardware-Hondje :]

Topicstarter
alt-92 schreef op vrijdag 21 maart 2008 @ 14:48:
Als je enkel die groep via een policy toegang verleent, dan overschrijft je domain GPO de local GPO waar de Administrators in zitten.
Die zul je er dan wel bij moeten laten zitten.
Na de restore van de vhd ben ik weer helemaal opnieuw begonnen:

- Nieuwe OU aangemaakt
- Gebruiker onder OU aangemaakt
- Gebruiker lid gemaakt van de group Remote Desktop Users
- Via de Group Policy Management console klik ik rechts op de nieuwe OU, Create and link GPO here; deze geef ik de naam "Terminal Access"
- Ik klik rechts op de zojuist aangemaakte GPO "Terminal Access" -> Edit, vervolgens pas ik de Allow log on through Terminal Services aan onder Computer Configuration, Define these policy settings; hier voeg ik toe Remote Desktop Users.
- Voer de wijzigingen door mbv: gpupdate /force

Als ik het dan nu met de gebruiker test gaat het mis; To log on to this remote computer, you must have Terminal Server User Access permissions on this computer

Dit zou wel kunnen kloppen, want als ik onder mijn OU kijk staat er ook nog de default domain policy overeen waar dit niet in staat. Dus ik Enforce de nieuwe GPO: Terminal Access

- Voer de wijzigingen wederom door mbv: gpupdate /force

Wederom de melding To log on to this remote computer, you must have Terminal Server User Access permissions on this computer

En ga zo maar door.. Wat doe ik verkeerd?

http://www.xbmcfreak.nl/


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Wat geeft een gpresult /scope computer dan aan - wordt de policy wel opgepakt?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 14:24

Erhnam

het Hardware-Hondje :]

Topicstarter
alt-92 schreef op vrijdag 21 maart 2008 @ 15:09:
Wat geeft een gpresult /scope computer dan aan - wordt de policy wel opgepakt?
Ik denk dat ik het probleem al weet. Het gaat hier om algemene Computer Settings. Pas ik dingen aan bij de User Settings dan worden ze wel netjes overgenomen. Blijkbaar kan het dus niet anders wat ik wil. De oplossing is dus een tweede, hoger gelegen GPO aan te maken en deze over de OU te leggen. Ik moet er dan wel op letten dat voor dat ik dit doe ook Administrator lid maak van de Remote Desktop Users. Dan gaat het goed!

In ieder geval bedankt voor alle hulp!!

[ Voor 10% gewijzigd door Erhnam op 21-03-2008 15:16 ]

http://www.xbmcfreak.nl/

Pagina: 1