www.wikidata.de-de.nina.az
Ein Group Policy Object GPO deutsch Gruppenrichtlinienobjekt ist unter Microsoft Windows eine digitale Richtlinie fur verschiedene Einstellungen In diesem Zusammenhang ist eine Group Policy eine auf bestimmte Gruppen oder Arten von Einstellungen begrenzte System Policy 1 Eine solche Gruppenrichtlinie nennt man auch Gruppenrichtlinienobjekt 2 Die Sicherheitseinstellungen steuern u a Benutzer Authentifizierung bei einem Firmen Netzwerk oder Gerat den Zugriff auf Ressourcen fur Benutzer sowie deren Mitgliedschaft in Gruppen 3 Inhaltsverzeichnis 1 Verwendung 2 Einschrankungen unterschiedlicher Richtlinien 2 1 Local GPO 2 2 Active Directory Standorte 2 3 Active Directory Domanen 2 4 Active Directory Domanencontroller 2 5 Sicherheitsfilter 2 6 WMI Filter 3 Werkzeuge 3 1 Gruppenrichtlinienverwaltungskonsole 3 2 Gruppenrichtlinieneditor 3 3 Advanced Group Policy Management 3 4 Microsoft Security Configuration Manager SCM 3 5 Microsoft Security Compliance Toolkit 4 EinzelnachweiseVerwendung BearbeitenSeit Microsoft Windows 2000 Server konnen Gruppenrichtlinien uber die Gruppenrichtlinienverwaltung erstellt und konfiguriert werden Die Gruppenrichtlinienverwaltung Group Policy Management Console GPMC ist ein Snap In das eine erweiterte und verbesserte Konfiguration von Gruppenrichtlinien erlaubt allerdings zuerst lokal auf dem Computer installiert werden muss auf Domanencontrollern mit Benutzeroberflache wird sie stets mitinstalliert Danach ist sie als eigenstandiges Snap In auch auf Clientbetriebssystemen nutzbar Allerdings erfordert die GPMC zumindest Windows XP oder Windows Server 2003 unter Windows 2000 ist sie nicht lauffahig Die Domane kann aber auf Windows 2000 Level sein 4 Abgesehen von Standard Konfigurationen konnen auch eigene Konfigurationsmoglichkeiten per Administrativer Vorlage d h Dateien mit dem Suffix adm bis Windows XP bzw admx seit Windows Vista genutzt werden Eine sofortige Aktualisierung kann mit dem Befehl gpupdate exe force oder ab Windows 8 oder Server 2012 uber die GPMC erzwungen werden Einschrankungen unterschiedlicher Richtlinien BearbeitenGruppenrichtlinien konnen mit verschiedenen Objekten verknupft werden Site Standort Domain Domane OU Organizational Unit Organisationseinheit Zusatzlich gibt es bei jedem Computer immer eine lokale Richtlinie Zu beachten ist dass Gruppenrichtlinien nicht auf Gruppen wirken sondern auf die darin enthaltenen Computer und Benutzerkonten GPO enthalten fur Benutzer und Computer getrennte Einstellungen Die Verarbeitungsreihenfolge von Gruppenrichtlinien ist Local Site Domain OU Jede spatere Verarbeitung uberschreibt bei konkurrierenden Einstellungen die Werte der vorher verarbeiteten Richtlinie Somit haben die Einstellungen in der lokalen Richtlinie die niedrigste Prioritat da sie zuerst verarbeitet wird und die Richtlinie auf der OU hat die hochste Prioritat da sie als letztes verarbeitet wird Sind GPO auf derselben Ebene verknupft entscheidet die Verknupfungsreihenfolge wobei die GPO mit dem niedrigsten Wert gewinnt da sie zuletzt verarbeitet wird Local GPO Bearbeiten In Local Lokal setzt man Richtlinien fur einen einzigen Computer Ist ein Computer nicht Mitglied einer Domane ist die lokale Richtlinie die einzige Moglichkeit Richtlinien zu nutzen Active Directory Standorte Bearbeiten Active Directory Standorte engl Active Directory Sites definieren sich uber die zugeordneten IP Subnetze oder IPv6 Prafixe Beispielsweise hat eine grosse Firma vielleicht einen Sitz in Deutschland Japan Korea etc Nun soll in Japan alles auf die Japaner zugeschnitten werden Alles auf japanisch etc Durch Sites konnen Gebiete abgegrenzt und dann die Richtlinien nach diesem Gebiet gesetzt werden Ein Hauptgrund fur die Einrichtung eines Standortes ist auch die Steuerung des Replikationsverkehrs Active Directory Domanen Bearbeiten Auf Ebene der Domane werden Richtlinien fur die gesamte Domain festgelegt Standardmassig existiert eine Default Domain Policy DDP in der insb Sicherheitseinstellungen definiert sind Diese sollte moglichst wenig verandert werden Stattdessen sollten neue GPO auf Ebene der Domane verlinkt werden Die DDP kann mit dem Befehl dcgpofix exe in den Ausgangszustand zuruckgesetzt werden Active Directory Domanencontroller Bearbeiten Auf Ebene der OU Domain Controllers werden Richtlinien fur die Domanencontroller festgelegt Standardmassig existiert eine Default Domain Controllers Policy DDCP in der insb Sicherheitseinstellungen fur die Domanencontroller definiert sind Diese sollte wie die DDP moglichst wenig verandert werden Die DDCP kann ebenfalls mit dem Befehl dcgpofix exe in den Ausgangszustand zuruckgesetzt werden Sicherheitsfilter Bearbeiten Jede GPO kann durch Sicherheitsfiltern an Sicherheitsgruppen gebunden werden Standardmassig wird die Anwendung aller GPO fur die Gruppe Authentifizierte Benutzer erlaubt Dies umfasst sowohl authentifizierte Benutzerkonten als auch Computerkonten Uber die Sicherheitsgruppenfilterung kann die Anwendung bestimmter GPO sowohl erlaubt als auch verboten werden WMI Filter Bearbeiten Jede GPO kann seit Windows XP bzw Server 2003 mit einem WMI Filter engl Windows Management Instrumentation deu Windows Verwaltungsinstrumentation verknupft werden Dadurch kann dynamisch wahrend der Verarbeitung auf Zustande des die GPO anwendenden Objekts reagiert werden Somit kann z B die Anwendung bestimmter GPO an die Version des Betriebssystems oder andere Parameter gebunden werden Werkzeuge BearbeitenGruppenrichtlinienverwaltungskonsole Bearbeiten Verwaltungskonsole zur Erstellung und Verknupfung von Gruppenrichtlinien Gruppenrichtlinieneditor Bearbeiten Verwaltungskonsole zur Bearbeitung der Einstellungen von Gruppenrichtlinienobjekten Advanced Group Policy Management Bearbeiten Erweiterte Verwaltungskonsole zur Bearbeitung von Gruppenrichtlinien mit Anderungssteuerung Versionsverwaltung Freigabeverfahren usw Bestandteil des Microsoft Desktop Optimization Pack MDOP Microsoft Security Configuration Manager SCM Bearbeiten Inzwischen veraltetes Werkzeug fur den Import Export Zusammenfuhren und Vergleich von Gruppenrichtlinien Microsoft Security Compliance Toolkit Bearbeiten Das Security Compliance Toolkit SCT beinhaltet von Microsoft empfohlene Baselines zur Konfiguration von Windows 10 Windows Server 2012 R2 Windows Server 2016 und Office 2016 Im SCT enthalten sind die Werkzeuge Policy Analyzer zum Vergleich mehrerer Gruppenrichtlinienobjekte oder gegen das resultierende Gruppenrichtlinienergebnis auf einem Computer Zu Dokumentationszwecken lassen sich die Ergebnisse in Excel exportieren 5 Einzelnachweise Bearbeiten Windows NT 4 0 system policies Nicht mehr online verfugbar Microsoft ehemals im Original abgerufen im 1 Januar 1 Bearbeiten von mehrfachen lokalen Gruppenrichtlinien Microsoft abgerufen im 1 Januar 1 Sicherheitsrichtlinieneinstellungen Abgerufen am 5 April 2022 Group Policy Management Console with Service Pack 1 Abgerufen am 16 Oktober 2020 amerikanisches Englisch Microsoft Security Compliance Toolkit 1 0 Microsoft 26 November 2018 abgerufen am 25 April 2019 englisch Abgerufen von https de wikipedia org w index php title Group Policy Object amp oldid 238554212