Normales Thema WSUS und GPOs (Gelesen: 1975 mal)
theo61
WSUS Full Member
**
Offline



Beiträge: 74
Mitglied seit: 09.07.09
Geschlecht: männlich
WSUS und GPOs
27.07.11 um 10:55:18
Beitrag drucken  
Hallo, folgende Problematik ist zwar recht GPO-lastig, hoffe aber trotzdem, von unseren MVPs einen Tipp zu bekommen:
Ich möchte mehrere WSUS-GPOs erstellen, die sich in darin unterscheiden, dass z.B. Updates für .NET nur einer reduzierten Nutzergruppe verteilt werden sollen. Nun ist ja ungünstigerweise WSUS eine fast reine Maschinenpolicy. Heißt, dass das Ganze nur funktioniert, wenn ich die PCs in die entsprechende Sicherheitsfilterung reinnehme, was aber recht umständlich zu händeln ist. Sieht jemand eine einfache Möglichkeit, das Ganze an den User / Usergruppe zu bammeln? Separate OUs einzurichten gänge zwar, wird dann aber irgendwann unübersichtlich.
  
Zum Seitenanfang
 
UMeadow
WSUS Spezialist
*****
Offline


I Love WSUS!

Beiträge: 1381
Standort: Berlin
Mitglied seit: 22.01.08
Geschlecht: männlich
Re: WSUS und GPOs
Antwort #1 - 27.07.11 um 11:23:09
Beitrag drucken  
theo61 schrieb on 27.07.11 um 10:55:18:
dass z.B. Updates für .NET nur einer reduzierten Nutzergruppe verteilt werden sollen.

Das kannst Du IMHO nicht über eine GPO realisieren.
Ich kenne keine Möglichkeit über Gruppenrichtlinien Updates zu genehmigen oder abzulehnen, das geht m.E. nur über den WSUS.
  
Zum Seitenanfang
 
theo61
WSUS Full Member
**
Offline



Beiträge: 74
Mitglied seit: 09.07.09
Geschlecht: männlich
Re: WSUS und GPOs
Antwort #2 - 27.07.11 um 12:42:33
Beitrag drucken  
Genehmigt werden sie natürlich im WSUS. Hier gibt es eine Computergruppe, in die die Updates für .NET reingepackt werden. Diese Gruppe steht dann in der WSUS-GPO bei Clientseitige Zielzuordnung drin. Die GPO kann per Sicherheitsfilterung nur für bestimmte Gruppen berechtigt werden.
Der Knackpunkt ist halt der, dass in diese Gruppe die Maschinen rein müssen und nicht die User. Letztere würden sich aber über unser Softwareverteilung- und Verwaltungsstool besser händeln lassen. So muss z.B. jedes Mal, wenn der User einen neuen PC bekommt, daran gedacht werden, den PC in diese Gruppe zu schieben.

  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS und GPOs
Antwort #3 - 27.07.11 um 13:57:50
Beitrag drucken  
theo61 schrieb on 27.07.11 um 10:55:18:
Hallo, folgende Problematik ist zwar recht GPO-lastig, hoffe aber trotzdem, von unseren MVPs einen Tipp zu bekommen:
Ich möchte mehrere WSUS-GPOs erstellen, die sich in darin unterscheiden, dass z.B. Updates für .NET nur einer reduzierten Nutzergruppe verteilt werden sollen. Nun ist ja ungünstigerweise WSUS eine fast reine Maschinenpolicy. Heißt, dass das Ganze nur funktioniert, wenn ich die PCs in die entsprechende Sicherheitsfilterung reinnehme, was aber recht umständlich zu händeln ist.
 


Du könntest es IMHO nur noch über einen separaten WSUS einrichten. Wäre aber auch umständlich zu handhaben, denn auch diese GPO mußt Du filtern lassen, ansonsten bekommen das alle Clients.

Anstatt dran zu denken, könnte man sich auch Script schreiben, dass die PCsbestimmter Benutzer automatisch in eine bestimmte Gruppe aufgenommen werden. Das kann man beim Login des Benutzers anstossen, da der User ja dazu keine Rechte hat. Textdatei schreiben mit Namen des PC, ein Task auf dem Server sieht alle x Minuten nach und liest die TXT aus, verschiebt in die Sicherheitsgruppe.
  
Zum Seitenanfang
 
theo61
WSUS Full Member
**
Offline



Beiträge: 74
Mitglied seit: 09.07.09
Geschlecht: männlich
Re: WSUS und GPOs
Antwort #4 - 27.07.11 um 14:10:16
Beitrag drucken  
Tja, hatte schon vermutet, dass es auf so was hinausläuft.
Da werd ich das mal so ins Loginscript reinbasteln ...
Danke!
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS und GPOs
Antwort #5 - 27.07.11 um 14:42:48
Beitrag drucken  
theo61 schrieb on 27.07.11 um 14:10:16:
Tja, hatte schon vermutet, dass es auf so was hinausläuft.
Da werd ich das mal so ins Loginscript reinbasteln ...
Danke!


Wenn Du die Lösung fertig hast, kannst Du ja die Scripte hier veröffentlichen, dann haben auch noch andere etwas davon. Zwinkernd Danke schon im Voraus.
  
Zum Seitenanfang
 
theo61
WSUS Full Member
**
Offline



Beiträge: 74
Mitglied seit: 09.07.09
Geschlecht: männlich
Re: WSUS und GPOs
Antwort #6 - 27.07.11 um 15:16:34
Beitrag drucken  
Ok, allerdings habe ich an dieser Stelle den Vorteil, dass wir die Möglichkeit haben, an unser Softwareverteilungstool eine cmd ranzuhängen, die im Adminkontext läuft.
Somit kann ich das recht einfach in diese Batch reinhängen:


findstr /I /C:"G-dotnet" %UsrDumpFile%  (das file wird vorher mittels net user /domain %username% erzeugt; ingroupr geht zwar auch, dauert aber länger)
if not errorlevel 1 goto net_tru
echo User ist nicht in Gruppe - PC wird aus dieser entfernt, falls drin >> c:\temp\dot.log
net group g-dotnet /domain %computername%$ /delete
goto net_end

:net_tru
echo User ist in Gruppe drin - PC wird ebefalls aufgenommen, falls noch nicht geschehen >> c:\temp\dot.log
net group g-dotnet /domain %computername%$ /add

:net_end



Lässt sich sicher verbessern, funktioniert aber erst mal.
Nachteil wird sicher sein, dass die Zeit, bis die GPO denn mal zieht, recht lang sein wird. Der PC muss auf jeden Fall erst mal gebootet werden und selbst nach gpupdate /force brauch es seine Weile.
  
Zum Seitenanfang
 
Sunny
Microsoft MVP
*****
Offline



Beiträge: 15136
Mitglied seit: 11.02.07
Geschlecht: männlich
Re: WSUS und GPOs
Antwort #7 - 27.07.11 um 15:21:14
Beitrag drucken  
OK, Danke für das Script. Zwinkernd
  
Zum Seitenanfang
 
DESoft
WSUS Experte
*****
Offline


I Love WSUS!<br />

Beiträge: 702
Standort: Magdeburg
Mitglied seit: 24.07.08
Re: WSUS und GPOs
Antwort #8 - 30.07.11 um 19:53:51
Beitrag drucken  
Also wir haben so etwas realisert ... für die Update-Testung:

GPO 1 => Authentifizierte Benutzer Policies anwenden (default) => WSUS-Einstellungen für alle Computer eines Standortes und Target-Gruppe "Standort1"
GPO 2 => AD-Gruppe "TestungsComputer" Policies anwenden  => überlagerte WSUS-Einstellung: Target-Gruppe "Standort1,Testung"

Beide GPO's wirken auf eine OU, in der (auch unterverschachtelt) die Computerobjekte liegen, wobei eine Verarbeitungsreihenfolge zu beachten ist.
Der Standort-WSUS ist ein Replika mit automatischer Zuordnung zu WSUS-Gruppen (hier Standort1 bzw. Testung) via GPO-Einstellung.
Ist ein Computerobjekt im AD Mitglied der Gruppe erfogt eine zeitgleiche  automatische Zuordnung zu 2 Gruppen.

So werden alle "sicheren" Updates an alle Computer ausgereicht und die zur Testung genehmigten zusätzlich nur an die Mitglieder der Test-Gruppe.

Für Dich würde das übertragen bedeuten ... Mitglied in der Gruppe NET4ready => Installation/Updates über WSUS. Zwinkernd

Gruß Dani

  
Zum Seitenanfang
 
Bookmarks: Facebook Google Google+ Linked in Twitter Yahoo
 



Nutzungsbedingungen | Datenschutz
Kontakt | RSS | Feedback | Impressum
Facebook | News einsenden