Wie Sie wahrscheinlich wissen, ist die Loopback-Verarbeitung eine Funktion der Active Directory-Gruppenrichtlinien, mit der Benutzereinstellungen in einem Gruppenrichtlinienobjekt auf jeden Benutzer angewendet werden, der sich an Computern im Bereich des Gruppenrichtlinienobjekts anmeldet (während das Standardverhalten darin besteht, Benutzereinstellungen nur anzuwenden, wenn das Benutzerkonto vorhanden ist befindet sich tatsächlich im Geltungsbereich des Gruppenrichtlinienobjekts). Dies ist nützlich, wenn alle Benutzer, die sich an einem bestimmten Computer anmelden, Benutzerrichtlinien erhalten sollen, unabhängig davon, wo sich ihre Benutzerkonten tatsächlich in AD befinden.
Das Problem: Wenn die Loopback-Verarbeitung aktiviert ist, wird ein Gruppenrichtlinienobjekt mit Benutzereinstellungen auf alle Benutzer dieser Computer angewendet. Sie können dies nicht umgehen, indem Sie ACLs auf dem Gruppenrichtlinienobjekt verwenden, da es nicht auf Benutzer , sondern auf Computer angewendet wird .
Die Frage: Wie kann die Loopback-Verarbeitung für bestimmte Benutzer umgangen werden, die sich bei diesen Computern anmelden müssen, aber nicht diesen Richtlinieneinstellungen unterliegen sollten?
Beispiel: Es gibt mehrere Terminalserver, auf denen Gruppenrichtlinienobjekte mit Loopback-Verarbeitung verwendet werden, um allen Benutzern, die sich bei ihnen anmelden, strenge Benutzereinschränkungen aufzuerlegen (sie sollten grundsätzlich nur eine Reihe von vom Unternehmen genehmigten Anwendungen ausführen können). Dies gilt jedoch auch für Domänenadministratoren , die nicht einmal eine Eingabeaufforderung starten oder den Task-Manager öffnen können. Wie kann ich AD in diesem Szenario anweisen, diese Einstellungen nicht zu erzwingen, wenn der Benutzer, der sich anmeldet, zu einer bestimmten Gruppe gehört (z. B. Domänenadministratoren)? Alternativ wäre auch die umgekehrte Lösung ("Wenden Sie diese Einstellungen nur auf Benutzer an, die zu einer bestimmten Gruppe gehören") in Ordnung.
Denken Sie jedoch daran, dass es sich hier um eine Loopback-Verarbeitung handelt . Die Richtlinien werden auf Computer angewendet , und die darin enthaltenen Benutzereinstellungen werden nur auf Benutzer angewendet, weil sie sich bei diesen Computern anmelden (ja, ich weiß, es ist verwirrend, dass die Loopback-Verarbeitung eines der schwierigsten Dinge ist, um Gruppenrichtlinien richtig zu machen).