Toon posts:

[Win2k AD] Group Policy (loopback processing)

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

bij ons hebben we volgende situatie.

In Active Directory zitten alle users verdeeld over 3 OU's (3 verschillende policy's). Op de parent OU (waar dus alle users inzitten) staat eveneens een policy met een loginscript en enkele zeer algemene zaken.

Nu wil ik voor een user op een terminal sessie (citrix) een compleet andere policy EN logonscript toepassen.

Daar komt dus Group Policy Loopback Processing aan te pas.

Terminal Server in een aparte OU gestoken met daarop een nieuwe policy. In die policy bij het computergedeelte Loopback Processing aangezet in Replace mode. Vervolgens in diezelfde policy in het user gedeelte enkele user settings aangepast. Dit wordt netjes uitgevoerd wanneer een user aanlogt op een Terminal Server. Nu zou ik nog een bijkomende policy willen zetten op die OU, die voor enkele users niet mag worden uitgevoerd (een deny recht op Domain Admins voor die policy). Deze policy wil hij echter niet uitvoeren! Hij voert enkel de eerste policy uit!

Mijn vraag is dus (eindelijk):
- Kan je via Loopback Processing meerdere policy's uitvoeren voor een user op een computerobject?

Verwijderd

situatie volgens mij nu zo:

ou users
|-- OU users1 -- de werkelijke users
|-- OU users2 -- de werkelijke users
|-- OU users3 -- de werkelijke users

ou terminal server -- de terminal server

dus als je userpolicies op de ou terminalserver zet worden deze nooit uitgevoerd op userniveau... aangezien in die ou geen user zit !!!!!

Verwijderd

Topicstarter
De situatie komt idd. ong overeen.

En op elke ou (zowel users als users1, 2 & 3) staan group policies.

Op de OU van de Terminal Server(s) staat ook een OU met group policy loopback processing enabled in replace mode, wat wil zeggen dat hij die policy gaat uitvoeren (het gedeelte wat in 'user configuration' zit) gaat uitvoeren voor elke user die aanlogt op dat computerobject.

Er zitten dus idd. geen users in die OU (enkel computerobjecten).

  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

OU policys worden naar beneden door gevoerd. Als jij wilt dat jou TS OU active wordt op bepaalde users zul je die users ook in die OU moeten plaatsen. De OU op domain niveau krijgen ze dan ook nog over zich heen..optel som..

Verwijderd

Oftewel : maak aparte gebruikers aan voor terminalsessies. Dit is overigens ook veel beter vanwege beveiliging, andere accounts/wachtwoorden heeft een lager risico.
Daarbij gaan je profielen dan ook niet door elkaar heen lopen.