<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Gruppenrichtlinien &#8211; Haikos Blog</title>
	<atom:link href="https://www.hertes.net/tag/gruppenrichtlinien/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.hertes.net</link>
	<description>Blog von Haiko Hertes zu allen Themen rund um Microsoft, Cloud und Datacenter</description>
	<lastBuildDate>Wed, 11 Jan 2017 21:04:17 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
	<item>
		<title>Active Directory: Benutzer GPOs mit Sicherheitsfilterung funktionieren nicht</title>
		<link>https://www.hertes.net/2017/01/active-directory-benutzer-gpos-mit-sicherheitsfilterung-funktionieren-nicht/</link>
					<comments>https://www.hertes.net/2017/01/active-directory-benutzer-gpos-mit-sicherheitsfilterung-funktionieren-nicht/#comments</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Tue, 10 Jan 2017 21:04:00 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[GPO]]></category>
		<category><![CDATA[Gruppenrichtlinien]]></category>
		<category><![CDATA[Update]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Windows Server 2012 R2]]></category>
		<category><![CDATA[Windows Server vNext / 2016]]></category>
		<guid isPermaLink="false">http://www.hertes.net/?p=3355</guid>

					<description><![CDATA[Ja, ich weiß, ich erzähle jetzt hier nichts brandneues mehr. Aber vielleicht geht es anderen so wie mir diese Woche, daher also dieser Artikel. Aber erst mal von Anfang an: Ich habe diese Woche in unserer ActiveDirectory Umgebung eine neue GPO angelegt. Mein Ziel war, damit eine neue Mailsignatur an alle Benutzer auszurollen. Die nötigen Einstellungen befinden sich im Benutzer-Zweig der GPOs, daher spreche ich gerne von einer “Benutzer-GPO”, was man bei mir auch immer im Namen sieht. Um das Ganze erstmal sinnvoll testen zu können, habe ich auf die Sicherheitsfilterung zurückgegriffen. Ihr wisst schon, damit kann man die GPO&#8230;]]></description>
										<content:encoded><![CDATA[<p>Ja, ich weiß, ich erzähle jetzt hier nichts brandneues mehr. Aber vielleicht geht es anderen so wie mir diese Woche, daher also dieser Artikel. Aber erst mal von Anfang an:</p>
<p>Ich habe diese Woche in unserer ActiveDirectory Umgebung eine neue GPO angelegt. Mein Ziel war, damit eine neue Mailsignatur an alle Benutzer auszurollen. Die nötigen Einstellungen befinden sich im Benutzer-Zweig der GPOs, daher spreche ich gerne von einer “Benutzer-GPO”, was man bei mir auch immer im Namen sieht. Um das Ganze erstmal sinnvoll testen zu können, habe ich auf die Sicherheitsfilterung zurückgegriffen. Ihr wisst schon, damit kann man die GPO statt auf die gesamte verknüpfte OU auf einzelne Benutzer oder Gruppen anwenden. Also habe ich die “Authentifizierten Benutzer” entfernt, und stattdessen mich und einen weiteren Kollegen dort eingetragen:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/01/gpo1.png"><img fetchpriority="high" decoding="async" title="gpo1" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="gpo1" src="https://www.hertes.net/wp-content/uploads/2017/01/gpo1_thumb.png" width="644" height="314" /></a></p>
<p><u><strong>Das Problem</strong></u></p>
<p>Leider wirkte sich die GPO dann nicht wie gewünscht aus. Auffällig war aber, dass ich plötzlich auch das Verzeichnis, in dem sich die GPO-Daten und damit auch das Skript, dass die GPO ausführen sollte, befanden, nicht mehr lesen konnte. Selbst mit einem Domänen-Admin-Konto nicht! Sobald ich die “Authentifizierten Benutzer” bzw. in meinem Fall “Authenticated Users” wieder hinzugefügt hatte, konnte ich die Dateien wieder lesen. Natürlich hätte ich damit aber auch die GPO für die gesamte GPO ausgerollt.</p>
<p><u><strong>Die Ursache</strong></u></p>
<p>Ein bisschen Recherche im Internet brachte mich dann auf die Ursache des Problems und damit auch auf dessen Lösung:</p>
<p>Microsoft hatte durch ein Update, dass bereits im Juni 2016 erschienen war, eine wesentliche Arbeitsweise von GPOs geändert:</p>
<p>Bisher war es so, dass für das Wirksamwerden von Computer-GPOs das Computerkonto für die GPO das Lesen-Recht haben musste und bei Benutzer-GPOs das Benutzerkonto. Das Ganze passte auch zur Logik, dass Computer-Richtlinien nur auf Computerkonten wirken und Benutzer-Richtlinien nur auf Benutzerkonten (Ausnahme: Loopback-Verarbeitung). Das hat man auch nicht geändert. Was allerdings geändert wurde ist, dass auch bei Benutzer-Richtlinien das Computerkonto die Leserechte auf die GPO braucht.</p>
<p>Wenn man entweder keine Benutzer-GPOs benutzt oder bei diesen immer die “Authenticated Users” in der “Security Filtering” drin lässt (womit dann faktisch nur noch eine Steuerung über die verknüpfte OU oder über WMI-Filter möglich wird, wenn man nicht vom “verweigern” der Berechtigungen Gebrauch machen will) ändert sich für einen selbst nichts.</p>
<p>Wenn man aber so wie ich gerne mal auch bei Benutzer-GPOs auf die Gruppen- oder Benutzerkonten-bezogene Filterung zurückgreift, dann muss man diese Änderung unbedingt kennen!</p>
<p><strong><u>Die Lösung</u></strong></p>
<p>Die Lösung des Problem ist eigentlich recht einfach – wenn man die Ursache kennt. Das Computerkonto des Computers, an dem der jeweilige Benutzer arbeitet muss also in die Lage versetzt werden, die GPO zu lesen. Da man nicht immer weiß, wer gerade wo arbeitet und sich das ja auch täglich ändern könnte, bleibt fast nur, den “Domänen-Computern” das Leserecht zu geben. Und das funktioniert über den Reiter “Delegation” bzw. “Delegierung”:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/01/gpo2.png"><img decoding="async" title="gpo2" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="gpo2" src="https://www.hertes.net/wp-content/uploads/2017/01/gpo2_thumb.png" width="644" height="424" /></a></p>
<p>Hier findet ihr noch den Blog-Artikel bei Microsoft, der mich zum Problem und dessen Lösung brachte:</p>
<p><a title="https://blogs.technet.microsoft.com/askpfeplat/2016/07/05/who-broke-my-user-gpos/" href="https://blogs.technet.microsoft.com/askpfeplat/2016/07/05/who-broke-my-user-gpos/">https://blogs.technet.microsoft.com/askpfeplat/2016/07/05/who-broke-my-user-gpos/</a></p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2017/01/active-directory-benutzer-gpos-mit-sicherheitsfilterung-funktionieren-nicht/feed/</wfw:commentRss>
			<slash:comments>8</slash:comments>
		
		
			</item>
		<item>
		<title>Windows 8 / 8.1 / 10: Bestimmte WLAN-Verbindungen per GPO als getaktet festlegen</title>
		<link>https://www.hertes.net/2016/09/windows-8-8-1-10-bestimmte-wlan-verbindungen-per-gpo-als-getaktet-festlegen/</link>
					<comments>https://www.hertes.net/2016/09/windows-8-8-1-10-bestimmte-wlan-verbindungen-per-gpo-als-getaktet-festlegen/#respond</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Thu, 29 Sep 2016 05:48:00 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Windows 10]]></category>
		<category><![CDATA[Windows 8]]></category>
		<category><![CDATA[Windows Client]]></category>
		<category><![CDATA[Client]]></category>
		<category><![CDATA[Getaktete Verbindung]]></category>
		<category><![CDATA[GPO]]></category>
		<category><![CDATA[Gruppenrichtlinien]]></category>
		<category><![CDATA[Metered Connection]]></category>
		<category><![CDATA[Update]]></category>
		<category><![CDATA[Wifi]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Windows 8.1]]></category>
		<category><![CDATA[WLAN]]></category>
		<category><![CDATA[WSUS]]></category>
		<guid isPermaLink="false">http://www.hertes.net/?p=3265</guid>

					<description><![CDATA[Seit Windows 8 gibt es die Möglichkeit, eine WLAN- oder WWAN-Verbindung als “getaktet” (metered) festzulegen. Das hat Auswirkungen auf die Nutzung dieser Verbindung. Ziel ist es dabei, eine Verbindung mit beschränktem Datenvolumen oder Kosten pro kB/MB, möglichst wenig mit Dingen zu belasten, die man später auch über unbeschränkte Datenverbindungen machen kann, z.B. das Herunterladen von Windows Updates oder die Bereitstellung neuer Software, die erst aus dem Netzwerk geladen werden muss. Wenn man nun z.B. in einer kleinen Außenstelle, auf einer Baustelle oder sonst wo einen LTE- oder UMTS-Hotspot bereitstellt, damit einige Mitarbeiter darüber arbeiten können, dann haben diese Verbindungen in&#8230;]]></description>
										<content:encoded><![CDATA[<p>Seit Windows 8 gibt es die Möglichkeit, eine WLAN- oder WWAN-Verbindung als “getaktet” (metered) festzulegen. Das hat Auswirkungen auf die Nutzung dieser Verbindung. Ziel ist es dabei, eine Verbindung mit beschränktem Datenvolumen oder Kosten pro kB/MB, möglichst wenig mit Dingen zu belasten, die man später auch über unbeschränkte Datenverbindungen machen kann, z.B. das Herunterladen von Windows Updates oder die Bereitstellung neuer Software, die erst aus dem Netzwerk geladen werden muss.</p>
<p>Wenn man nun z.B. in einer kleinen Außenstelle, auf einer Baustelle oder sonst wo einen LTE- oder UMTS-Hotspot bereitstellt, damit einige Mitarbeiter darüber arbeiten können, dann haben diese Verbindungen in der Regel ein Datenlimit pro Monat, nach dessen Erreichen die Geschwindigkeit massiv gedrosselt wird, z.B. 3, 5 oder 10GB. Will man nun für diese Mitarbeiter erreichen, dass z.B. keine Windows-Updates über diese Verbindung geladen werden, dann kommen die getakteten Verbindungen zum Einsatz und es wäre wünschenswert, das entsprechende WLAN per Gruppenrichtlinie als “getaktet” zu bestimmen.</p>
<p>Das Problem dabei:</p>
<p>In den GPOs lassen sich zwar die Kosten für WLAN festlegen (es gibt dabei 3 Stufen, “unrestricted”, “fixed” und “variable”, wobei “fixed” bedeutet, dass die Kosten pro übertragenem Kilo- oder Megabyte entstehen und “variable” für ein monatliches Limit steht), dies gilt dann aber für ALLE WLAN-Verbindungen:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2016/09/MeteredConn1-1.png"><img decoding="async" title="MeteredConn1" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="MeteredConn1" src="https://www.hertes.net/wp-content/uploads/2016/09/MeteredConn1_thumb-1.png" width="644" height="355" /></a></p>
<p>Als Alternative kann man nun aber das gute, alte “netsh” benutzen. Damit lassen sich Verbindungsdetails zeigen:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2016/09/MeteredConn2.png"><img loading="lazy" decoding="async" title="MeteredConn2" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="MeteredConn2" src="https://www.hertes.net/wp-content/uploads/2016/09/MeteredConn2_thumb.png" width="478" height="484" /></a></p>
<p>Der Befehl dazu lautet:</p>
<blockquote>
<p>netsh wlan show profile WLANSSID</p>
</blockquote>
<p>Will man nun für eine Verbindung die Kosten verändern, so geht dies folgendermaßen:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2016/09/MeteredConn3.png"><img loading="lazy" decoding="async" title="MeteredConn3" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="MeteredConn3" src="https://www.hertes.net/wp-content/uploads/2016/09/MeteredConn3_thumb.png" width="644" height="98" /></a></p>
<p>Der Befehl dazu lautet:</p>
<blockquote>
<p>netsh wlan set profileparameter name=WLANSSID cost=variable&#160; (oder alternativ “fixed”)</p>
</blockquote>
<p>Daraus braucht man nun nur noch ein passendes kleines Script basteln und dieses per GPO wirken lassen:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2016/09/MeteredConn4.png"><img loading="lazy" decoding="async" title="MeteredConn4" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="MeteredConn4" src="https://www.hertes.net/wp-content/uploads/2016/09/MeteredConn4_thumb.png" width="644" height="358" /></a></p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2016/09/windows-8-8-1-10-bestimmte-wlan-verbindungen-per-gpo-als-getaktet-festlegen/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Windows Server 2016: YouTube-Videos zum Aufbau und zur Administration einer Active Directory Dom&#228;ne</title>
		<link>https://www.hertes.net/2016/04/windows-server-2016-youtube-videos-zum-aufbau-und-zur-administration-einer-active-directory-domne/</link>
					<comments>https://www.hertes.net/2016/04/windows-server-2016-youtube-videos-zum-aufbau-und-zur-administration-einer-active-directory-domne/#respond</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Mon, 25 Apr 2016 21:21:00 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Windows Server 2016]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Benutzer]]></category>
		<category><![CDATA[Computer]]></category>
		<category><![CDATA[GPO]]></category>
		<category><![CDATA[Gruppen]]></category>
		<category><![CDATA[Gruppenrichtlinien]]></category>
		<category><![CDATA[OU]]></category>
		<category><![CDATA[Windows Server vNext / 2016]]></category>
		<guid isPermaLink="false">http://www.hertes.net/?p=3163</guid>

					<description><![CDATA[Ich habe drei Videos rund um das Thema Active Directory erstellt und bei YouTube veröffentlicht. Im ersten Video geht es um die Installation von Active Directory. Das zweite Video behandelt die Verwaltung von Benutzern, Gruppen, Computern und OUs. Im dritten Video zeige ich den Umgang mit Gruppenrichtlinien (GPOs). Viel Spaß beim Ansehen! Hier geht es zur gesamten AD-Playlist: https://www.youtube.com/playlist?list=PLPK8RW8p4Ok9mJbpRzb0bq_OL7mfMm5hg]]></description>
										<content:encoded><![CDATA[<p>Ich habe drei Videos rund um das Thema Active Directory erstellt und bei YouTube veröffentlicht.</p>
<p>Im ersten Video geht es um die <a href="https://youtu.be/t1hLtL9xYJ4?list=PLPK8RW8p4Ok9mJbpRzb0bq_OL7mfMm5hg">Installation von Active Directory</a>.</p>
<p>Das zweite Video behandelt die <a href="https://youtu.be/809BmUdp5kU?list=PLPK8RW8p4Ok9mJbpRzb0bq_OL7mfMm5hg">Verwaltung von Benutzern, Gruppen, Computern und OUs</a>.</p>
<p>Im dritten Video zeige ich den <a href="https://youtu.be/L2bzPIIqqOw">Umgang mit Gruppenrichtlinien (GPOs)</a>.</p>
<p>Viel Spaß beim Ansehen!</p>
<p>Hier geht es zur gesamten AD-Playlist:</p>
<p> <iframe loading="lazy" height="315" src="https://www.youtube.com/embed/videoseries?list=PLPK8RW8p4Ok9mJbpRzb0bq_OL7mfMm5hg" frameborder="0" width="560" allowfullscreen="allowfullscreen"></iframe>  </p>
<p><a title="https://www.youtube.com/playlist?list=PLPK8RW8p4Ok9mJbpRzb0bq_OL7mfMm5hg" href="https://www.youtube.com/playlist?list=PLPK8RW8p4Ok9mJbpRzb0bq_OL7mfMm5hg">https://www.youtube.com/playlist?list=PLPK8RW8p4Ok9mJbpRzb0bq_OL7mfMm5hg</a></p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2016/04/windows-server-2016-youtube-videos-zum-aufbau-und-zur-administration-einer-active-directory-domne/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
