¿Cómo omitir el procesamiento de bucle invertido de GPO para algunos usuarios?


8

Como probablemente sepa, el procesamiento de bucle invertido es una característica de las Políticas de grupo de Active Directory que aplica la configuración de usuario en un GPO a cualquier usuario que inicie sesión en las computadoras dentro del alcance del GPO (mientras que el comportamiento estándar sería aplicar la configuración de usuario solo si la cuenta de usuario en realidad se encuentra dentro del alcance del GPO). Esto es útil cuando desea que todos los usuarios que inicien sesión en una computadora específica reciban alguna política de usuario, independientemente de dónde se encuentren realmente sus cuentas de usuario en AD.

El problema: cuando el procesamiento de bucle invertido está habilitado, un GPO que contiene la configuración del usuario se aplica a todos los que usan esas computadoras, y no puede evitarlo usando ACL en el GPO, porque en realidad no se aplica a los usuarios , sino a las computadoras .

La pregunta: ¿cómo se puede omitir el procesamiento de bucle invertido para usuarios específicos que necesitan iniciar sesión en esos equipos pero que no deberían estar sujetos a esa configuración de políticas?

Caso en cuestión: hay varios servidores de terminal donde los GPO con procesamiento de bucle invertido se utilizan para imponer fuertes restricciones de usuario a todos los que inician sesión en ellos (básicamente, solo deberían poder ejecutar un montón de aplicaciones aprobadas por la compañía); pero esto se aplica incluso a los administradores de dominio , que por lo tanto no pueden iniciar un símbolo del sistema o abrir el administrador de tareas. En este escenario, ¿cómo puedo decirle a AD que no aplique esa configuración si el usuario que inicia sesión pertenece a un grupo específico (como los Administradores de dominio)? Alternativamente, incluso la solución opuesta ("solo aplicar esa configuración a los usuarios que pertenecen a un grupo específico") estaría bien.

Pero por favor, recuerde que estamos hablando del procesamiento de bucle invertido aquí. Las políticas se aplican a las computadoras , y la configuración del usuario dentro de ellas se aplica a los usuarios solo porque están iniciando sesión en esas computadoras (sí, sé que es confuso, el procesamiento de bucle invertido es una de las cosas más difíciles de entender sobre las Políticas de grupo).


1
no poder evitar la configuración por usuario es exactamente la razón por la que usas loopback.
Jim B

Lea technet.microsoft.com/en-us/library/cc782815(v=ws.10).aspx Crean 2 GPO, uno con loopback y otro con la configuración del usuario vinculada a la unidad organizativa del servidor terminal. Declaran eliminar el administrador (eliminando el usuario autenticado) solo del segundo GPO.
yagmoth555

La política se aplica a las computadoras ... la intromisión con permisos de usuario no debería funcionar; Sin embargo, ahora estoy más confundido que nunca. Algunas pruebas están en orden; Volveré a esta pregunta después de haber verificado cómo funciona realmente.
Massimo

¿Utiliza una segunda política obligatoria vinculada a los usuarios para deshacer la configuración adquirida del procesamiento de bucle invertido?
BlueCompute

Respuestas:


1

Creo que la solución sería el filtrado WMI (así es como lo hice en mi lugar).

Crea un filtro WMI que captura las estaciones de trabajo que desea.
Puede crear un GPO solo con la configuración del usuario y con filtrado de seguridad.
Pones los dos juntos y colocas el GPO en el contenedor de los usuarios.

Por lo tanto, el filtrado de WMI especifica el comptuer al que se aplica y el filtrado de seguridad de los usuarios a los que se aplica.

Y suelta el loopback.
Le dará más dolores de cabeza de los que esperaba, ya que no se aplica solo al GPO especificado en el que está configurado, sino a todas las políticas aplicadas a las computadoras.

Actualización
Si tiene kb3163622 instalado en sus estaciones de trabajo, puede hacer lo mismo utilizando solo grupos de seguridad.
Esta actualización cambia la forma en que se aplican las políticas de usuario.
A partir de ahora, las políticas de usuario se aplican realmente tanto en el contexto de seguridad de la computadora como del usuario.
Por lo tanto, si coloca el filtro de seguridad de ese GPO en las computadoras y los usuarios a los que desea que se aplique, eso hará el mismo truco que el WMI (suponiendo que no vaya a realizar una consulta compleja).


1

Una denegación de ACE para el permiso Aplicar directiva de grupo para los principales de seguridad en cuestión (Usuario / Grupo) en las políticas de grupo con la configuración de usuario en la unidad organizativa del equipo evitará que se apliquen las políticas de grupo de usuarios vinculadas en la unidad organizativa del equipo.

Sin embargo, si el procesamiento de la política de bucle invertido está configurado para el modo Reemplazar, las políticas del grupo de usuarios que están dentro del alcance de la ubicación de la cuenta de usuario (y no para la computadora) serán ignoradas.


La política se aplica a las computadoras , no a los usuarios ; solo afecta los usos debido al procesamiento de bucle invertido. Negar a los usuarios los derechos para aplicarlo no tiene ningún efecto, porque la política no se aplica realmente a los usuarios.
Massimo

La configuración de la política de usuario se aplica a los usuarios, y los usuarios no pueden aplicar la configuración si hay un ACE decente. Confirmé esto en las pruebas. Loopback solo significa verificar el alcance de la computadora para las políticas de usuario, y si las políticas de usuario en el alcance de la cuenta de usuario deben fusionarse o reemplazarse / ignorarse. No significa que la configuración del usuario se aplique a las computadoras.
Greg Askew

Realmente intenté eso y no funcionó; tal vez me perdí algo, lo intentaré de nuevo ...
Massimo

@ Massimo: No hay problema. Y tienes razón, es confuso. :-)
Greg Askew

@Massimo Probablemente se haya perdido el parche KB del que se habló en la otra respuesta que se editó con este detalle, esta solución funciona bien suponiendo que la haya aplicado. Supongo que ya lo has resuelto pero quieres mencionarlo por si acaso.
Pimp Juice IT
Al usar nuestro sitio, usted reconoce que ha leído y comprende nuestra Política de Cookies y Política de Privacidad.
Licensed under cc by-sa 3.0 with attribution required.