none
セキュリティ フィルターに追加したセキュリティ グループのメンバにグループポリシーが適用されない RRS feed

  • 質問

  • お世話になります。

    一部のユーザーにのみ適用させたい設定があり、

    専用のGPOを作成しドメインにリンクしています。

    GPOの設定:

    [コンピュータの構成]-[ポリシー]-[管理用テンプレート]-[ネットワーク]-[DNSクライアント]-[DNSサフィックス検索一覧]

    これのみですが、同じ項目をDefault Domain Policyでも構成しています(値は自ドメイン名と別のドメイン名)。

    作成したGPOでは、これに加えもう1つ別のドメイン名を末尾に定義しています。

    ドメインに対するリンクの順序はDefault Domain Policy が1、作成したGPOが5(2~4は別項目用に以前から存在するGPO)です。

    機能レベルはWindows Server 2012です。

    マルチフォレスト(双方向の信頼)ですが、各フォレストにドメインは1つずつです。

    クライアントはまちまちですがWindows7以降です。事象はバージョンに限りません。

    このGPOのセキュリティ フィルターとして自ドメインのセキュリティ グループ(グローバル)を1つ追加し、Authenticated Usersを削除しています。

    この状況で、グループのメンバでログインしても、gpresult /r の結果に

    適用されたGPOの一覧に作成したGPOが入っていません。上記1~4のGPOは入っています。

    また、「ユーザーは次のセキュリティ グループの一部です」の中に

    フィルタに追加したグループ名が出てきていません。

    (net group /domain <グループ名>の結果には含まれていました)

    実際、ipconfig /all の結果からも、DNSサフィックス検索一覧は

    Default Domain Policy で構成した値のみで、作成したGPOで追加しているもう1つのドメイン名が入りません。

    (本設定の目的は、別ドメインに属するサーバーにホスト名のみでアクセスできるようにすることです)

    ドメインコントローラーは複数台ありますが、時間が経っても変わりませんし

    gpupdate /force, OS再起動などは試していますので

    複製されていない、というオチではなさそうです。

    WMIフィルタに切り替えれば済む話かもしれないのですが、

    できない理由が分からず気持ち悪いので、どなたかご教示いただけないかと思い

    ご相談させていただきました。

    よろしくお願いいたします。

    2017年3月2日 12:06

回答

  • [DNSサフィックス検索一覧] はコンピューターの構成配下の設定ですので、コンピューターに対してのポリシーかと思います。

    実施した作業内容を見る限りは、アクセス許可を特定のグループのメンバーであるユーザーのみに限定している様ですので、コンピューターが該当のポリシーを読み取り出来ない為に、グループポリシーがクライアントに適用(反映)されないのではないでしょうか。


    2017年3月2日 13:11

すべての返信

  • [DNSサフィックス検索一覧] はコンピューターの構成配下の設定ですので、コンピューターに対してのポリシーかと思います。

    実施した作業内容を見る限りは、アクセス許可を特定のグループのメンバーであるユーザーのみに限定している様ですので、コンピューターが該当のポリシーを読み取り出来ない為に、グループポリシーがクライアントに適用(反映)されないのではないでしょうか。


    2017年3月2日 13:11
  • Lapivyさん、早速のお返事ありがとうございます!

    確かに今回の設定はコンピューターに対してのポリシーですね。

    アクセス許可を特定のグループのメンバーであるユーザーのみに限定している、という点も

    ご指摘の通りかと思います(メンバーにコンピューター アカウントは入っていません)。

    そうしますと、メンバーにコンピューター アカウントを追加することが手っ取り早い回避策、ということになりますでしょうか(誰がどのマシンを使っているか把握できないと厳しいですね・・・)。

    2017年3月2日 13:38
  • その通りかと思いますが、仰る通り使用しているPCの特定出来ないと難しいですね。

    仮に特定出来たとしても、故障等による入替えを考えると現実的では無さそうです。

    2017年3月2日 14:54
  • Lapivy さん、ありがとうございます。

    そうですよね…どうしたものか。

    まずはPCが特定できるか、ユーザーサイドと話してみます。

    今回はドメインを分割したことで発生している要件でもあるので、

    一時的にそれで凌げるとよいですが。

    グループポリシーにこだわっているわけではないので、当てはないのですが

    本来の目的である、「別ドメインに属するサーバーにホスト名のみでアクセスできるようにする」

    方法が他にないかも、もう少し調べてみようと思います。

    ありがとうございました。

    2017年3月3日 13:39