W2k3 domein policy: Meerdere policies over 1 pc

Pagina: 1
Acties:

  • Hoover
  • Registratie: Augustus 2004
  • Laatst online: 03-09-2025
Systeem:

W2k3 Domein controller incl alle updates/patches
WXP clients

Als eerst even het probleem in het kort:

Op 1 pc moeten 2 policies komen die vanuit de w2k3 domein worden aangestuurd. 1 voor gewone gebruiker en 1 voor administrators.
De userpolicy én de computerpolicie moet dan getriggerd worden door de gebruiker die inlogt.

Dus POL1 (computer en user) als pietje inlogt en POL2 (computer en user) als admin inlogt


het verhaal:


We gaan een aantal policies toepassen op ons netwerk.
Deze moeten er voor zorgen dat als er mensen met minder rechten inloggen, o.a. geen EXE files kunnen opstarten van removable drives. Wel moeten ze de drives nog kunnen gebruiken voor office bestanden.

Ik dit dus uitgezocht en dit kan met (computer) grouppolicy van W2k3 server.
Dit werkt ook totdat ik als administrator inlog.
Dan heb ik zelf ook deze resitricties.

Het is me gelukt dmv meerdere policies een onderscheid te maken tussen administrator en normale user, maar als ik via de group policy modeler ga testen, dan werkt de user policy goed. maar computer policy krijgt of alle policies of geen.

Nu heb ik wat meer onderzoek gepleegd en dit moet op te lossen zijn dmv een WMI filter.
Zo'n filter is een query.
Ik heb er meerdere gevonden en geprobeerd

O.a. select * from Win32_useraccount where Name = "test"
select * from Win32_group where Name = "test"

Als ik de query in de WMI CIM studio test, werkt deze query.
Als ik een waarde in de query opgeef die niet de de AD staat, dan krijg ik ook de melding dat deze niet bestaat. Ik dacht Mooi.............. niet dus 8)7

Als ik de query koppel aan de policy en deze test met de modeler, dan geeft deze als waarde altijd true. :( waardoor nog steeds niet de juiste policy getriggerd wordt om te starten.
Zelfs wanneer ik een waarde opgeef in de query die niet in de AD voorkomt, geeft hij de melding true.

GPupdate /force e.d allemaal geprobeerd, maar het gaat niet goed.
Weet iemand van jullie een oplossing voor mijn probleem

  • Grolsch
  • Registratie: Maart 2003
  • Laatst online: 06:36
naar mijn idee denk je te moeilijk.

Als je op de desbetreffende policy nu eens aangeeft dat het groepsbeleid niet toegepast mag worden (security tabblad op je policy) op desbetreffende users/computers?, ben je er dan niet :?

[ Voor 9% gewijzigd door Grolsch op 19-10-2004 16:01 ]

PVOUPUT - 13.400WP - Twente


  • Hoover
  • Registratie: Augustus 2004
  • Laatst online: 03-09-2025
Grolsch schreef op 19 oktober 2004 @ 16:01:
naar mijn idee denk je te moeilijk.

Als je op de desbetreffende policy nu eens aangeeft dat het groepsbeleid niet toegepast mag worden (security tabblad op je policy) op desbetreffende users/computers?, ben je er dan niet :?
Dat is nou ook een van de problemen........ vergeten erbij te zetten.
Als ik aan een policy een group/user koppel, dan laadt hij op een of andere manier nog steeds de computer policy in, of hij geeft "access denied" aan.

Ik had dus aan de ene policy alleen de admins gekoppeld en aan de andere de gewone users.

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 11:24
Ik snap je probleem maar ik denk dat er weinig aan te doen is. Veel instellingen via computer group policy zijn instellingen die bij opstarten van Windows worden gecontroleerd, en hiermee dus niet per user instelbaar zijn. Je zou eens kunnen kijken welke registry keys worden gebruikt, en eventueel proberen die aan te passen bij een bepaalde user en kijken wat het effect is.

Mocht dat helpen, kun je zelf een ADM file maken of met een loginscript (die iets instelt) en een logoutscript (die het ongedaan maakt) de restrictie in kunnen stellen.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

Computer policy is computer gebonden. User policy is user gebonden.

Dus Computer policy X normale user krijgt policy Y admins krijgen policy Z.

Bij opstarten PC zal policy X geladen worden en daarna al naar gelang wie er inlogt policy Y of Z.

Verwijderd

PNS > WOS

  • Hoover
  • Registratie: Augustus 2004
  • Laatst online: 03-09-2025
mutsje schreef op 21 oktober 2004 @ 08:48:
Computer policy is computer gebonden. User policy is user gebonden.

Dus Computer policy X normale user krijgt policy Y admins krijgen policy Z.

Bij opstarten PC zal policy X geladen worden en daarna al naar gelang wie er inlogt policy Y of Z.
Dit werkt ook wel, maar een tweede policy voor een pc snapt ie niet.
Of hij doet er geen of alle.

  • Hoover
  • Registratie: Augustus 2004
  • Laatst online: 03-09-2025
Voorbeeld van mijn probleem:

Ik heb een PC in een OU geplaatst waaraan een GPO zit gekoppeld.
De Pc is member van de normale computer groep
Afbeeldingslocatie: http://213.10.57.8/GOT/screen.jpg

Nu heb ik een WMI filter die er voor zorgt dat ALLEEN testgroup1 die policy kan krijgen gemaakt en die gekoppeld aan de GPO.
Deze filter werkt goed als ik hem uitvoer in de WMI CIM tool
Afbeeldingslocatie: http://213.10.57.8/GOT/screen2.jpg

Afbeeldingslocatie: http://213.10.57.8/GOT/screen3.jpg

Ga ik nu kijken in de modeler en voor een test uit waar ik dus de PC gebruik die ik net heb aangemaakt, krijg ik het volgende.......
De test is gemaakt op een gebruiker die aan de testgroup1 is gekoppeld en eentje die er niet aan zit gekoppeld.

Afbeeldingslocatie: http://213.10.57.8/GOT/screen4.jpg

Hij geeft hier dus gewoon true aan, terwijl de pc niet is gekoppeld aan de groep waarop de filter is gemaakt

Ook de groepen koppelen aan de GPO werkt niet omdat als je aan een pc een policy wilt hangen, moet je ook aan die pc die groep koppelen zodat de GPO getriggerd wordt om te starten.
Dat zorgt ervoor dat de GPO altijd uitgevoerd word omdat de AD naar de groepen kijkt die aan de pc zijn gekoppeld.
Dit zorgt ervoor dat of alle GPO's worden gestart of geen 8)7 ..... (ook niet de default, anders had ik het zo opgelost. Hij geeft gewoon NONE aan :/)

  • Hoover
  • Registratie: Augustus 2004
  • Laatst online: 03-09-2025
Problem solved.
Heb alleen maar user policies toegepast en ik kreeg het wel voor elkaar om dit goed te regelen.

Iedereen bedankt
Pagina: 1