Windows 7 Gruppenrichtlinien

OP #3677303
Lesenswert?

Hallo liebe Forengemeinde,

mir bereiten die Gruppenrichtlinien unter Windows 7 Pro Kopfzerbrechen.
Genau gesagt, geht es um die Möglichkeit, dass alle Nutzer die 
Systemzeit auch per CMD ändern können sollen. Dazu habe ich bei dem 
Gruppenrichtlinien "Ändern der Systemzeit" & "Ändern der Zeitzone" zu 
den bereits standardmäßigen Einträgen die Gruppe "Users" hinzugefügt.

Auf dem betroffenen Rechner gibt es zwei Benutzerkonten, einen 
Standardbenutzer und einen (normalen) Administrator. Das 
vorkonfigurierte Administrator-Konto ist deaktiviert.
Nach dem ändern der Gruppenrichtlinie ist es möglich mittels CMD die 
Uhrzeit und das Datum zu ändern, zumindest mit dem Standardbenutzer. 
Überraschenderweise gelingt mir dies mit dem Administrator nicht, ich 
erhalte die Meldung, dass mir ein Privileg für den Vorgang fehlen würde. 
Auch den Benutzer direkt in der Gruppenrichtlinie einzutragen und so das 
Ändern der Zeit zu genehmigen brachte leider keinen Erfolg. Anscheinend 
wird die Gruppe "Administratoren" und alle Nutzer die dieser angehören 
ab Windows 7 (getestet auf Win 7 Pro & Win8.1 Pro) nicht berücksichtigt.
das es sich um ein Phänomen einer bestimmten Rechnerkonfiguration 
handeln könnte, habe ich bereits ausschließen können, da ich auf mehrere 
Systemen diesen Test durchgeführt habe. Auch auf einem XP-Rechner habe 
ich das selbe Vorgehen getestet. Hier klappt alles wie erwartet.

Langsam gehen mir die Ideen aus, worin der Fehler liegen könnte.

Gruß

M. Grünke
OP #3677773
Lesenswert?

Der Rechner befindet sich in keiner Domäne bzw AD. Aus diesem Grund sind 
auch alle Accounts lokal.
Den Befehl "gpresult /r" habe ich ausgeführt, aus dem Ergebnis leider 
nicht schlau geworden. Sollten die angewendeten Richtlinien im Klartext 
aufgeführt sein, oder woran kann ich erkenne, welche Richtlinien aktiv 
sind?
Gast #3677795
Lesenswert?

> Auf dem betroffenen Rechner gibt es zwei Benutzerkonten, einen
> Standardbenutzer und einen (normalen) Administrator.

Leg einen neuen User an und prüfe dort. Es gibt Fälle wo Sachen erst 
späääter wirken.
#3677896
Lesenswert?

Marco G. schrieb:
> Den Befehl "gpresult /r" habe ich ausgeführt, aus dem Ergebnis leider
> nicht schlau geworden.

Macht nix, wenn der PC keiner Domäne angehört, werden eh nur die lokalen 
Richtlinien angewendet.

Andy D. schrieb:
> @Peter II evtl kommt ihm da die UAC quer - in einer CMD darf auch ein
> Admin nicht alles wenn die CMD nicht explizit "als Administrator
> ausgeführt" wird.

Das IST die Ursache. Eben nachvollzogen, als Admin angemeldet, muß die 
CMD explizit mit Adminrechten gestartet werden, damit die Zeit geändert 
werden kann. Warum auch immer, ist dies bei einem eingeschränkten User 
NICHT erforderlich, wenn die entsprechenden Richtlinien gesetzt sind.
Gast #3677923
Lesenswert?

Genau. Normale Benutzer dürfen durch die GPO-Änderung die Zeit einfach 
so ändern und benötigen dafür keine Admin-Rechte. Folglich kommt auch 
kein UAC-Dialog.

Mitglieder der Administratoren-Gruppe nutzen ihre Admin-Rechte, um die 
Zit zu ändern. Die Nutzung der Admin-Rechte muss man durch den 
UAC-Dialog frei geben.
Im Fall von cmd muss man dazu cmd als Admin starten. Dazu drückt man die 
Windows-Taste, gibt cmd ein, drückt STRG+SHIFT gleichzeitig und 
bestätigt mit Enter. Dann nickt man den UAC-Dialog ab und hat eine cmd 
mit Admin-Rechten.
Kommt beim Aufruf von cmd nicht die UAC-Abfrage, hat man darin auch 
keine Admin-Rechte.

Gruß,
chris
OP #3677963
Lesenswert?

@Peter II
als Standard Benutzer kann ich sehr wohl per cmd die zeit ändern; auch 
ohne erweiterte Rechte für die cmd zu vergeben.
Leider ist es nicht möglich, die CMD als admin auszuführen.

@ oszi40
Die automatische Aktualisierung der Systemzeit ist auch per GPO 
unterbunden. Die Benutzer, die Probleme bereiten gehören zur Gruppe der 
Administratoren, es handelt sich quasi um den bei der Ersteinrichtung 
erstellten Account.

@Icke
jaja Microsoft eben, völlig sinnfreie Aktionen...
OP #3677974
Lesenswert?

@Chris

Das weiß ich soweit, es hilft mir leider nicht weiter, da ich die CMD 
nicht benutzen werde, sondern ein Programm, welches auf die 
CMD-Funktionen zugreift. Dieses als Administrator ausführen wird aber 
auch schwierig, da andere Funktionen des Programms dann nicht 
funktionieren.


@all
Wenn ich das Programm per runas aufrufe und die Anmeldeinformationen mit 
/savecred speichere, ob diese Verknüpfung eine Generalisierung per 
Sysprep überleben würde? Wahrscheinlich nicht, oder?
Gast #3677979
Lesenswert?

Marco G. schrieb:
> Dieses als Administrator ausführen wird aber
> auch schwierig, da andere Funktionen des Programms dann nicht
> funktionieren.

warum sollte Programm nicht funktionieren wenn es mehr rechte hat?

Könntest du eventuell das Problem mal genau beschreiben was du hast, 
denn das klingt alles nach Krücke.
OP #3677985
Lesenswert?

Das Programm greift auf andere Programme /Umgebungen zu; diese stürzen 
allerdings seltsamerweise ab, wenn auf sie mit einem Programm 
zugegriffen wird, welches Admin-Rechte hat.
Ein bisschen ist es eine Krücke, allerdings wird das Programm meist nur 
als Standardbenutzer ausgeführt und in Ausnahmefällen auf dem 
Admin-Konto, also wäre es akzeptabel.
#3677989
Lesenswert?

Marco G. schrieb:
> jaja Microsoft eben, völlig sinnfreie Aktionen...

Völlig sinnfrei würde ich nicht sagen. Eher ein nicht berücksichtigter 
Spezialfall. Ich vermute, daß die Reihenfolge, in der die 
Gruppenzugehörigkeit abgefragt wird, hier eine Rolle spielt. Wenn das 
System zuerst prüft, ob der User Adminrechte besitzt und dies der Fall 
ist, wird es die Zuständigkeit sofort an die UAC übergeben, sodaß die 
durch GPO festgelegten Rechte für die Gruppe "Benutzer", welcher der 
Admin ebenfalls angehört, nicht mehr zum Tragen kommen. Abhilfe wird nur 
durch Deaktivieren der UAC möglich sein.

Warum müßt ihr die Zeit überhaupt per Batch ändern? Mir fällt da spontan 
nur das Umgehen abgelaufener Testlizenzen ein...
OP #3677993
Lesenswert?

Nicht direkt per Batch. Es werden nur die selben Tools in einem Programm 
aufgerufen, welche auch in der CMD verwendet werden.
Der Hintergrund ist, das dadurch eine Art Zeitsynchro entsteht, die mit 
einem externen System (kein Windows) kommuniziert. Um die Zeiten auf 
beiden System gleich zu halten wird die Zeit aus dem exterenen System 
auf den Win-PC übertragen.

Also keine umgehen von Lizenzzeiträumen. Wir wollen schon im hier und 
jetzt arbeiten und nicht in der Vergangenheit leben;)
Gast #3679171
Lesenswert?

Marco G. schrieb:
> Leider nicht, da das externe System nie im Internet ist und selbst der
> Windows-Rechner nicht immer mit dem Internet verbunden ist.

Trotzdem, ich finde da ist die Hierarchie auf den Kopf gestellt. Ich 
würde die Zeit immer so verteilen:

NTP oder DCF77 -> mein Domänencontroller -> Steuer-PC -> externes System

Georg

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren