Teil 2b: Starter GPOs erstellen und verknüpfen

Damit das in Teil 2 vorgestellte Remote Group Policy Update funktioniert, müssen diverse Firewall-Ports konfiguriert werden. Dafür stellt Microsoft Starter GPOs zur Verfügung. Siehe Working with Starter GPOs using GPMC.

Starter GPOs-Ordner erstellen

  1. Als Administrator an DC1 anmelden
  2. Server Manager > Tools > Group Policy Management
  3. Forest\Domains\intern.einfaches-netzwerk.at erweitern
  4. Auf der linken Seite Starter GPOs markieren
  5. Im rechten Bereich auf Create Starter GPOs Folder klicken
    STARTER_GPOS-001
  6. Den Ordner Starter GPOs erweitern
  7. Group Policy Remote Update Firewall Ports rechts anklicken > New GPO from Starter GPO…
    STARTER_GPOS-002
  8. New GPO
    1. Name: CUSTOM – Group Policy Remote Update Firewall Ports > OK
  9. Group Policy Reporting Firewall Ports rechts anklicken > New GPO from Starter GPO…
  10. New GPO
    1. Name: CUSTOM – Group Policy Reporting Firewall Ports > OK

GPOs verknüpfen

  1. Domain Controllers rechts anklicken > Link an existing GPO…
    STARTER_GPOS-003
  2. Select GPO
    1. Group Policy objects:
      1. CUSTOM – Group Policy Remote Update Firewall Ports
      2. CUSTOM – Group Policy Reporting Firewall Ports > OK
        STARTER_GPOS-004
  3. Die Schritte für folgende OUs wiederholen:
    1. Einfaches-Netzwerk\Arbeitsstationen
    2. Einfaches-Netzwerk\Server
      STARTER_GPOS-005

Teil 2a: Zentralen Speicher für administrative Vorlagendateien (ADMX / ADML) konfigurieren

Bevor ich mit der Erstellung der GPOs beginne, möchte ich den zentralen Speicher für die administrativen Vorlagedateien konfigurieren. Damit werden diese vom SYSVOL am Domain Controller geladen und nicht aus dem lokalen Speicher am Client. So wird sichergestellt, dass alle Gruppenrichtlinien-Administratoren die gleichen Vorlagen zur Verfügung haben, sollten weitere hinzugefügt werden z.B. Office oder MDOP.

Vorbereitung

  1. Administrative Templates (.admx) for Windows 8.1 Update and Windows Server 2012 R2 Update herunterladen
  2. Windows8.1-Update-ADMX.msi installieren

Speicherort der Vorlagedateien feststellen

  1. Als Administrator an DC1 anmelden
  2. Server Manager > Tools > Group Policy Management
  3. Group Policy Objects erweitern
  4. GPO Default Domain Controllers Policy rechts anklicken > Edit…
  5. Computer Configuration > Policies erweitern
  6. Administrative Templates markieren
    GPO-007
  7. Group Policy Management Editor schließen

Zentralen Speicher für die administrativen Vorlagedateien erstellen

  1. Den Ordner \\intern.einfaches-netzwerk.at\SYSVOL\intern.einfaches-netzwerk.at\Policies\PolicyDefinitions erstellenGPO-008
  2. Den gesamten Inhalt von C:\Program Files (x86)\Microsoft Group Policy\Windows8.1-Update\PolicyDefinitions nach \\intern.einfaches-netzwerk.at\SYSVOL\intern.einfaches-netzwerk.at\Policies\PolicyDefinitions kopieren
    GPO-009
  3. GPO Default Domain Controllers Policy rechts anklicken > Edit…
  4. Computer Configuration > Policies erweitern
  5. Administrative Templates markieren
    GPO-010
  6. Group Policy Management Editor schließen

Administrative Vorlagedateien von Office 2013 im zentralen Speicher veröffentlichen

  1. Office 2013 Administrative Template files (ADMX/ADML) and Office Customization Tool herunterladen
  2. Die Datei admintemplates_32bit.exe doppelklicken
  3. Die Lizenz bestätigen > Continue
    CENTRAL_STORE-013
  4. Den Ordner C:\Temp\Office 2013 Templates erstellen > OK
  5. Die Dateien werden extrahiert > OK
    CENTRAL_STORE-015
  6. Den gesamten Inhalt von C:\Temp\Office 2013 Templates\admx in den zentralen Speicher kopieren
    GPO-011
  7. GPO Default Domain Controllers Policy rechts anklicken > Edit…
  8. Die Office 2013 Vorlagedateien werden vom zentralen Speicher geladen
    GPO-012
  9. Group Policy Management Editor schließen

Teil 2: Grundlagen der Gruppenrichtlinien

Weil es bereits eine Menge Informationen zu den Grundlagen der Gruppenrichtlinien gibt, werde ich mich hier kurz halten und die wichtigsten Punkte zusammenfassen. Die OU-Struktur habe ich in Teil 5 vorbereitet.

Warum Gruppenrichtlinien eingesetzt werden sollen

  • Kosten reduzieren
  • Konfiguration der Arbeitsstationen und Server kontrollieren
  • Die Produktivität der Benutzer unterstützen
  • Sicherheit gewährleisten

Voraussetzungen

Gruppenrichtlinienobjekte (GPO, Group Policy Objects)

  • Beinhalten die Einstellungen selbst
  • Standard-GPOs
    • Default Domain Policy: Beinhaltet Standardeinstellungen für alle Benutzer und Computer
    • Default Domain Controller Policy: Beinhaltet Standardeinstellungen speziell für Domain Controller
      GPO-001

Verknüpfung von Gruppenrichtlinien

  • GPOs können an Sites, Domänen und OUs verknüpft werden
  • GPOs erfüllen keinen Zweck, wenn sie nicht verknüpft sind
    GPO-002

Vererbung von Gruppenrichtlinien

  • Mit der Domäne verknüpfte GPOs vererben ihre Einstellungen an alle OUs und untergeordnete OUs
  • Mit einer OU verknüpfte GPOs vererben ihre Einstellungen an alle untergeordneten OUs
  • GPOs können ihre Einstellungen nicht nach oben vererben
  • Sind in mehreren GPOs die gleichen Einstellungen, wird die Einstellung der GPO mit dem höheren Rang übernommen
  • Je näher das GPO beim Objekt, je höher der Rang
    • untergeordnete OU > höchster Rang > vor
    • OU > vor
    • Domäne > vor
    • Sites
  • Die Vererbung kann unterbrochen werden > Vererbung deaktivieren (Block Inheritance)
  • Die Rangfolge kann unterbrochen werden > kein Vorrang (Enforced)
  • Wichtig: So einfach wie möglich halten, sonst kann man schnell die Übersicht verlieren!
    GPO-003

Gruppenrichtlinien-Einstellungen

  • Ein GPO besteht aus zwei Teilen:
    • Computerkonfiguration
    • Benutzerkonfiguration
  • Unter Computer- und Benutzerkonfiguration befinden sich folgende Ordner
    • Policies: Einstellungen
    • Preferences: hauptsächlich Registry-Einstellungen, Dateien, Ordner, Netzlaufwerke,…
      GPO-004
  • Policy-Einstellungen:
    • Not Configured, Enabled oder Disabled
    • Die Auswirkungen der Richtlinie sind im Hilfetext beschrieben (.adml-Dateien)
      GPO-005

Update der Gruppenrichtlinien

  • Computereinstellungen beim Neustart
  • Benutzereinstellungen beim Anmelden des Benutzers
  • Danach in der Regel alle 90 Minuten +/- 30 Minuten
  • Manuelles Updaten der Gruppenrichtlinien mit gpupdate
  • gpupdate /force erzwingt das erneute Anwenden aller Einstellungen
    GPO-006

Remote Group Policy Update

  1. Als Administrator an DC1 anmelden
  2. Server Manager > Tools > Group Policy Management
  3. intern.einfaches-netzwerk.at\Domain Controllers rechts anklicken > Group Policy Update…
    GPO-013
  4. Force Group Policy update > Yes
    GPO-014
  5. Results > Close
    GPO-015

Grundlegende Aufgaben als Gruppenrichtlinien-Administrator

  • Installation der Remoteserver-Verwaltungstools
  • GPO erstellen, bearbeiten, löschen
  • GPO verknüpfen, trennen
  • Clients updaten
  • GPOs sichern und wiederherstellen