Terminal Server Benutzer auf einem Windows Server 2003 OHNE Active Directory einschränken
- Erstellen eines neuen lokalen Benutzers z.B: „gpeditor“
- Erstellen einer Benutzergruppe z.B: „GP Editors“
- Den Benutzer „gpeditor“ zur Gruppe „GP Editors“ hinzufügen
Anpassungen der Berechtigung auf den Ordner GroupPolicy und Unterordner wie folgt:
- Vollzugriff der Gruppe „GP Editors“ auf den Ordner „C:\WINDOWS\system32\GroupPolicy“ und allen Unterordner geben.
- Besitz des Ordner „GroupPolicy“ an die Gruppe „GP Editors“ delegieren.
Auf den Unterordnern „Machine“ und „User“, sowie auf der Datei „gpt.ini“ dem Administator die Berechtigung VOLLZURIFF auf DENY setzten. – Alle Warnungen mit OK bestätigen.
Auf dem Desktop nun folgende Verknüpfung mit dem Namen „Local Policy editieren" anlegen:
runas /user:gpeditor "%windir%\system32\mmc gpedit.msc"
Wenn dem Benutzer „gpeditor“ ein Passwort zugewiesen wurde, muss bei jedem starten der Verknüpfung zuerst das Passwort eingegeben werden.
–> Nun werden alle GPOs bei allen Benutzern ausser dem Administrator angewendet!
PS vergesst was im Microsoft KB 325351 steht! ![]()