Toon posts:

Beperkingen bij groepsbeleid user:"Administrator"

Pagina: 1
Acties:
  • 162 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik wil voor Terminal Server, de client sessie dichttimmeren. Hiervoor gebruik ik het groepsbeleid, en dit werkt prima.

zie: http://support.microsoft....spx?scid=kb;en-us;Q278295

Het probleem is alleen dat ook de user "Administrator" opeens een hoop beperkingen heeft die ik juist niet wil met deze user. In het hierboven genoemde document op de site van Micro$oft Microsoft staat ook vermeld dat deze instellingen ook invloed hebben op de Administrator.

Weet iemand hoe ik ervoor kan zorgen dat de user "Administrator" deze instellingen niet toepast? (dat staat weer eens niet vermeld op de site van M$ Microsoft) Of is het op een andere manier mogelijk de terminal sessies te beperken?

Bedankt,

Modbreak
Flamerige benaming ge-edit. Nog een keer en je topic zal op zijn minst op slot gaan :(

[ Voor 0% gewijzigd door Koffie op 07-10-2002 12:32 ]


Verwijderd

administrators (niet de groep) in een eigen ou plaatsen en daar de een gpo opzetten...

overigens kan je beter administrator niet gebruiken... maak een copie hiervan en zorg dat administrator niet remote mag inloggen...

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 22:34

Arno

PF5A

Hebben we het over een domain member, of een stand-alone machine ?

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Topicstarter
Over een Domain member (Admin account van een Small Business Server 2000)

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 22:34

Arno

PF5A

Hmm... ik zou echt adviseren om een aparte memberserver in je domain te plaatsen en DIE te gebruiken als TS. Je SBS DC daarvoor is niet echt aan te raden.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Topicstarter
Ik heb een aparte server voor TS, maar bij het inloggen op deze TS gebruikt hij de SBS DC voor het aanmelden. (Op de TS zijn namelijk geen gebruikers aangemaakt, en is dus ook niet ingesteld als DC)

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 22:34

Arno

PF5A

Dan moet je de TS restricties zetten in de lokale GPO. Als je de administrator niet toevoegt aan TS enabled groepen zal je de policy niet kijgen.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

je lokale gpo wordt overschreven door je domain en ou policies... naar mijn idee kan je het beste op die niveau's alles regelen...

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 22:34

Arno

PF5A

Verwijderd schreef op 07 oktober 2002 @ 14:01:
je lokale gpo wordt overschreven door je domain en ou policies...
Klopt, maar je kunt je lokale CPO re-applyen (moeilijk woord :P) waardoor deze als laatste wordt toegepast.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Topicstarter
Met welke setting kan ik die lokale CPO "re-applyen" (idd moeilijk woord..hehe)?
En welke groepen zijn standaard TS enabled?

Verwijderd

Topicstarter
Ik kan nergens terug vinden dat de LGPO de "Default domain Policy" kan overrulen.

Het volgende kan ik wel vinden op de site van Microsoft:

"Local Group Policy Objects are processed first, and then domain policy. If a computer is participating in a domain and a conflict occurs between domain and local computer policy, domain policy prevails. However, if a computer is no longer participating in a domain, local Group Policy object is applied.

http://support.microsoft....spx?scid=kb;en-us;Q221930

User "Administrator" moet wel lid zijn van het domein lijkt me, ......niet mogelijk dus om als "Administrator" het beleid (Default domain policy) te omzeilen ??? Kan iemand met helpen?

Verwijderd

als je wat verdert leest kan je ook nog op ou-gpo's zetten die weer domain policies overrulen... dus zoals ik al zei (iig totdat we weten hoe de lgpo te laten overrulen :)) maak bij je domain users & comps een nieuwe ou (organisational unit) gooi daar de administrators in (niet de groep want dat werkt niet; gebruik MOVE!!!) en zet daar een policies op... let wel op de dingen die in een domain policy zijn gedefinieerd en niet in de ou policy worden gedefinieerd worden dus niet overschreven...

nog een oplossing... ga naar de policy die van toepassing is op ts users >> tabje security >> voeg toe admin(s) en haal het vinkje bij apply policy weg... (maar persoonlijk vind ik de bovenstaande oplossing mooier :))

Verwijderd

oh nogmaals... administrator heeft default ts rechten... maak een kopie van de administrator en gebruik die om in te loggen... (vink in administrator profile de ts-login uit)

Verwijderd

Topicstarter
Super, thnx....het werkt nu.

  • luc
  • Registratie: Maart 2000
  • Niet online

luc

Verwijderd schreef op 07 oktober 2002 @ 16:49:

nog een oplossing... ga naar de policy die van toepassing is op ts users >> tabje security >> voeg toe admin(s) en haal het vinkje bij apply policy weg... (maar persoonlijk vind ik de bovenstaande oplossing mooier :))
In de resource kit raad Microsoft deze laatste methode juist aan om admins e.d. te exclude van de gpo's...

Verwijderd

ik weet het... maar het is naar mijn idee overzichtelijker om de admins in een eigen ou te zetten dan met rechten te zorgen dat ze de gpo's niet overzich heen krijgen...
gpo's kunnen toch al erg onoverzichtelijk worden...
Pagina: 1