Posts mit dem Label GPO werden angezeigt. Alle Posts anzeigen
Posts mit dem Label GPO werden angezeigt. Alle Posts anzeigen

Montag, 11. Januar 2016

Verhindern der Erstellung/Download einer .OST Datei (Verbieten Cached Mode / Erzwingen Online Mode)

Hallo zusammen,

die Daten mancher Postfächer sollten bzw. dürften das Rechenzentrum in dem der Exchange Server betrieben hat unter gewissen Umständen nicht verlassen. Wenn es beispielsweise um Personaldaten, Gehaltsabrechnungen etc. geht würde das jeweilige Postfach im Normalfall als .OST Datei auf den jeweiligen PC heruntergeladen. Sofern dieser PC/Laptop nun abhanden kommt, ist es ein Einfaches aus einer .OST Datei die Daten zu extrahieren, LINK

Die Realisierung erfolgt dann über GPOs in Kombination mit Registry Schüsseln.

Erstellung GPO
Zuerst sollte eine entsprechend neue GPO erstellt werden, https://technet.microsoft.com/en-us/library/cc753092.aspx

Manuelles Verbieten der .OST Datei in der Registry
Im nächsten Schritt kann über die Registry die Erstellung der .OST Datei, mit anderen Worten der Exchange Cached Modus deaktiviert werden, so dass das Postfach nur im Online Modus verbunden wird.

Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Office\15.0\outlook\ost]
"NoOST"=dword:00000002

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Office\15.0\outlook\cached mode]
"Enable"=dword:00000000 


Setzen der Registry Schüssel via GPO
Natürlich kann der Registry Schlüssel auch per GPO gesetzt werden



Die GPO sollte vom Bereich dann auf die jeweiligen Benutzer definiert werden.


Viele Grüße, Jens

Donnerstag, 26. Mai 2011

Drucker werden nicht im WTS verbunden

Hallo zusammen,

immer wieder kommt es vor, dass Drucker welche via GPOs verteilt werden nicht in der WTS Session angezeigt werden. So auch in meinem Szenario mit einem WTS 2008 - in der Ereignisanzeige des WTS hatte ich dann folgende Fehlermeldung ausmachen können:

Das Benutzer "HP Laserjet 4050 PCL6"-Einstellungselement im Gruppenrichtlinienobjekt "Neues Gruppenrichtlinienobjekt {37345ECA-C732-46F0-B0EF-F0C040C552AA}" wurde nicht übernommen, da ein Fehler mit Fehlercode "0x80070005 Zugriff verweigert"

Die Lösung ist in der Einstellung der GPO, wo das Druckerobjekt veröffentlich wird, hier muss in der Registerkarte "Gemeinsam" der Haken "Im Sicherheitskontext des angemeldeten Benutzers ausführen" und dann klappts auch mit dem Drucker.

Viele Grüße, Jens

Dienstag, 22. März 2011

WTS2008R2: Powershell und Servermanager Icon entfernen

Hallo zusammen,

standardmäßig werden ja die Verknüpfungen zur PowerShell und Server Manager in jeder Taskbar angezeigt, anbei das Rezept zum Ausbleden dieser beiden Verknüpfungen guckst du hier, http://social.technet.microsoft.com/Forums/en/winserverTS/thread/976333ab-cac0-417b-b477-64f4fad9d413

Viele Grüße, Jens

WTS2008R2: Taskbar vorgeben

Hallo zusammen,

und noch ne Anforderung...
Die Taskbar unter Windows Server 2008 wird nun nicht mehr über die Quick-Launch wie noch unter Windows Server 2003 . Unter windows Server 2003 war die Quick-Launch noch unter foglendem Pfad gespeichert, %Appdata%\Microsoft\Internet Explorer\Quick Launch

Doch mit W2k8 ist damit Schluss und dennoch soll es Anforderungen geben, dass die Taskbar automatisch mit unternehmenswichtigen Symbolen befüllt.

Anbei ein Link zu einer optimalen Möglichkeit für diese Anforderung, http://bent-blog.de/windows/windows-7-und-server-2008-r2-verknupfungen-an-die-taskleiste-anheften-per-gruppenrichtlinie


Viele Grüße, Jens

WTS2008R2: Sicherheitswarnungen deaktivieren

Hallo zusammen,

wir hatten vor kurzem auf einem WTS2008 R2 die Anforderung eine 3rd Party Sofware zu installieren - gesagt getan. Allerdings hatte das den Effekt, dass immer bei der Benutzeranmeldung eine Warnmeldung aufgetaucht ist mit der Frage ob der Benutzer wirklich sicher ist, dass er diese Datei öffnen möchte.

Komischerweise wird genau diese Einstellung jedoch im Internet Explorer hinterlegt, denn der IE überacht nunmal auch das lokale Internet. Die Einstellung “Verschiedenes, Anwendungen und unsichere Dateien starten” ist im Standard auf “Bestätigen” hinterlegt, daher auch die Warnmeldung bzw. die Meldung.

Eine gute Erklärung zu diesem Thema gibt es nebenbei auch hier, http://bent-blog.de/windows/sicherheitswarnung-datei-offnen-in-domanen-via-gruppenrichtlinien-abschalten

In unserem Fall wurde jedoch kein Link im Netzwerk aufgerufen, sondern ein lokales, auf dem WTS installiertes Programm, so dass wir uns entschieden haben das zusätzlich über eine Gruppenrichtlinie zu steuern.

Hierzu haben wir folgende GPO erstellt, Benutzerkonfiguration-Windows Komponenten-Internet Explorer-Internetsystemsteuerung-Sperrung der Zone ...-Programme und unsichere Dateien starten -> Aktiviert

Wir haben das in diesemFall für sämtliche Zonen gemacht und siehe da die Nachfrage vom IE ist schlussendlich weg, genauso wollten wir es haben.

Viele Grüße, Jens

Donnerstag, 23. Dezember 2010

Group Policy Search

Hallo zusammen,

in den unendlichen Weiten des Netzes habe ich eine interessante (MSDN-) Seite gefunden, die die Registry Schlüssel zu bestimmten GPO Einstellungen ausgibt, guckst du: http://gps.cloudapp.net/

Viele Grüße, Jens

Mittwoch, 10. November 2010

Zugriff auf UNC-Pfade im Terminal Server

Hallo zusammen,

wenn ein Terminal Server Benutzer via UNC Pfad im Windows Explorer auf einen Share eines anderen Servers zugreifen möchte, müssen die GPOs für den WTS dahingehend angepasst werden, so dass der Zugriff auf "Ausführen" gewährleistet ist.

Zu finden ist die GPO in Benutzerkonfiguration - Richtlinien - Administrative Vorlagen - Startmenü und Taskleiste - "Menüeintrag Ausführen au sdem Menü Start entfernen"

Sobald diese Einstellung deaktiviert ist, ich denke bei vielen ist diese Einstellung aktiviert, funktioniert auch der UNC Zugriff (\\Servername\Share). Da der Zugriff beispielsweise auf DOS so oder so für normale Benutzer gesperrt sein sollte, ist das auch kein echte Problem das Menü "Ausführen" wieder anzeigen zu lassen.

viele Grüße, Jens

Dienstag, 26. Oktober 2010

Bestimmte Elemente aus der Systemsteuerung ausblenden

Hallo zusammen,

in den Gruppenrichtlinien generell ist es möglich bestimmte Symbole aus der Systemsteuerung anzeigen zu lassen. Genrell ist es empfehlenswert den Benutzer den Zugriff auf die "Drucker" zu gewähren, so dass ggf. der Standarddrucker gewechselt werden kann, oder auch dass der Benutzer sie selbständig einen neuen Drucker hinzufügen kann.

Genrell muss in der GPO hinterlegt werden, welche Systemsteuerungssymbole überhaupt noch angezeigt werden dürfen. Soweit so gut, allerdings muss man(n) eben halt noch wissen wie diese Symbole überhaupt heissen, denn mit dem Wort "Drucker" kommt man(n) nicht wirklich weit, da dies wie sollte es auch anders sein nicht funktioniert.

Anbei ein Link, der die Namen der Systemsteuerungssymbole aufgelistet hat, so dass diese dann ausgeblendet werden: http://msdn.microsoft.com/de-DE/library/ee330741(v=VS.85).aspx

Viele Grüße, Jens

Dienstag, 20. April 2010

GPOs unter Windows Server 2008 R2

Hallo zusammen,

wollte gestern in meinem Testlab ein simple GPO mit einer Laufwerkzuweisung für meinen XP Client machen, wie immer über eine .vbs Datei erstellt und per Logon Script zuwiesen. Nur leider hatte das dieses Mal einfach nicht funktioniert, so dass ich mir das genauer angeschaut hatte.

Die Umgebung:
1 x Windows Server 2008 R2
1 x Windows XP SP3 (x83)
Windows Server 2008 Domäne

Nach ein wenig Recherche hat ich die Info gefunden, dass es die vbscript.dll Datei mit W2k8 R2 nicht mehr ausgerollt wird und somit .vbs Scripte gar nicht mehr funktionieren, guckst du hier: http://serverfault.com/questions/100606/windows-server-2008-r2-vbscript-script-engine-missing

Da macht das ganze natürlich schwieriger, denn ich hätte doch gerne das eine oder andere Laufwerk via GPO zugewiesen bekommen. Das Schlagwort hierzu heisst Group Policy Preferences. Dies GPP Voraussetzungen müssen zwingend auf einem Windows XP Rechner installiert sein, wenn die Domäne auf Windows Server 2008 ist bzw. die DCs alle W2k8 sind.

Hierzu müssten sowohl die Client-side-extensions als auch die XMLLite Software installiert sein, weiter Infos inkl. Download guckst du hier: http://technet.microsoft.com/en-us/library/cc731892(WS.10).aspx

Achtung: Das gillt nur für Windows XP Clients, nicht für Vista oder Win 7!

Direkt nach dem Restart wurden die Netzlaufwerke als auch meine veröffentlichten Drucker dann direkt zugewiesen.

Da .vbs Scripts ja nicht mehr funktionieren hatte ich die Netzlaufwerke über die neuen Gruppenrichtlinien Funktionen zugwiesen:

Also, eine neue GPO erstellt und an diese Stelle bewegt: Benutzerkonfiguration - Richtlinien - Administrative Vorlagen - Einstellungen - Windows Einstellungen - Laufwerkszuordnungen










Im nächsten Schritt wird die neue Laufwerkszuordnung hinzugefügt:





















Sobald der Client sich nun neu anmeldet werden die Laufwerke zugewiesen.


Viele Grüße, Jens