Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Roaming TS Profiles prolicy niet laten gelden voor Admins

Pagina: 1
Acties:

Verwijderd

Topicstarter
Heb zonet een terminal server 2003 roaming profile policy opgezet, deze werkt goed voor al mijn users. Nu had ik graag de domain admins lokale profielen gegeven op de terminal servers, maar dat lukt me nog niet. Hun profielen worden eveneens op de fileserver gezet maar dat wil ik niet omwille van geen problemen te hebben bij eventuele troubleshooting.

volgende settings zijn actief:

TS roaming profile policy:
User Group Policy loopback processing mode Enabled
Mode: Merge

Add the Administrators security group to roaming user profiles Enabled

Set path for TS Roaming User Profile Enabled
Profile path \\fileserver\tsprofiles$

deze is toegepast op computerobjecten TS01 en TS02, want het is een computer-based policy. een deny geven bij "apply group policy" op de security groep "domain admins" hielp dus alvast niet...

iemand een tip?

  • StarWing
  • Registratie: Januari 2003
  • Laatst online: 30-11 18:32

StarWing

Huh ?!?

Ik weet even niet meer of dit een user of computer policy is, maar als het een user policy is, kan je bij de rechten "deny" aanvinken op "apply policy" bij de admins, dan gaat de user policy niet doorgevoerd worden op de admins.

Page intentionally left blank.


  • Coach4All
  • Registratie: Januari 2003
  • Laatst online: 29-11 21:14

Coach4All

I'm a Coach 4 All

Verwijderd schreef op zaterdag 23 april 2011 @ 00:58:


Add the Administrators security group to roaming user profiles Enabled

iemand een tip?
Deze op disabled zetten......

--- Systeembeheerdersdag --- Voedselintolerantie ---


Verwijderd

StarWing schreef op zaterdag 23 april 2011 @ 08:14:
Ik weet even niet meer of dit een user of computer policy is, maar als het een user policy is, kan je bij de rechten "deny" aanvinken op "apply policy" bij de admins, dan gaat de user policy niet doorgevoerd worden op de admins.
Met TS ( en uberhaupt met rechten op Windows systemen) is het werken met 'deny' een last resort. Het geeft zoveel shit dat je daar eigenlijk niet aan zou moeten (willen) beginnen.

Het is normaal gesproken ook 'best practice' om rechten toe te kennen en niet expliciet te verbieden. Als iemand (of een account / groep) ze NIET moet hebben, dan zou je ze al niet moeten toekennen aan die persoon (account / groep)

^^ lijkt me dan ook de meest logische oplossing om roaming profiles voor admins op disabled te zetten. Je gaat toch niet met een admin account gebruik maken van een TS omgeving? Gebruiken doe je met een useraccount, onderhoud met een admin account. (punt)

[ Voor 14% gewijzigd door Verwijderd op 23-04-2011 09:03 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Coach4All schreef op zaterdag 23 april 2011 @ 08:18:
[...]


Deze op disabled zetten......
Heeft er geen zak mee te maken.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
inderdaad, ik geloof dat enkele mensen hier het niet snappen. De policy "Add the Administrators security group to roaming user profiles" zorgt er namelijk voor dat de roaming-profielmappen van de users toegankelijk zijn voor de domein administrators zonder ownership te moeten nemen.

Ondertussen heb ik zelf de oplossing gevonden: alle policies zo laten zoals ze waren, maar gewoon inloggen met een administrator account op de terminal server, en daar via eigenschappen van deze computer --> advanced --> settings bij de administrators hun profiles instellen dat ze local ipv roaming moeten zijn. Deze lokale computersetting neemt blijkbaar altijd voorrang op de policy las ik ergens in een KB artikel, en het werkt inderdaad prima. Achteraf kunnen dan de ongewenst geroamede mappen verwijderd worden van de fileserver.

  • Appel
  • Registratie: November 2007
  • Laatst online: 13-11 14:47
Je knalt alle Admin-accounts in een OU en zet 'Block inheritance' aan op de betreffende OU. Je moet er gewoon voor zorgen dat die GPO niet op accounts terecht komt waar je 'm niet op wilt hebben.

Dus of je gaat nu een exclusion maken zoals Starwing en ik hebben aangegeven. Of je past je OU layout aan :)

Verwijderd

Topicstarter
het is een computer policy... zucht. en probleem is al opgelost volgens een MS-'best practices'-way

[ Voor 46% gewijzigd door Verwijderd op 24-04-2011 20:22 ]


  • ZeRoC00L
  • Registratie: Juli 2000
  • Niet online
Verwijderd schreef op zondag 24 april 2011 @ 20:21:
het is een computer policy... zucht. en probleem is al opgelost volgens een MS-'best practices'-way
Fijn dat het is opgelost, maar eigenlijk verwachten we hier wel dat je de oplossing of een link naar het artikel hier plaatst. Als iemand anders dezelfde vraag heeft hoeft ie dan ook niet een paar dagen te zoeken..

[*] Error 45: Please replace user
Volg je bankbiljetten

Pagina: 1