Gpresult h c gpresult html ошибка отказано в доступе

Утилита командной строки GPResult.exe используется для получения результирующего набора групповых политик (Resultant Set of Policy, RSOP), которые применяются к пользователю и/или компьютеру в домене Active Directory. Gpresult позволяет вывести список доменных политик (GPO), которые применяются на компьютер и пользователя, настройки политик и ошибки обработки. Это наиболее часто используемый инструмент администратора для анализа настроек и диагностики групповых политик в Windows.

В этой статье мы рассмотрим, как использовать команду GPResult для диагностики и анализа настроек групповых политик, применяющихся к Windows в домене Active Directory.

Содержание:

  • Использование команды GPResult в Windows
  • GPResult: экспорт данных RSOP в HTML отчет
  • Получение отчета по политикам GPResult с удаленного компьютера
  • Пользователь не имеет данных RSOP
  • Следующие политики GPO не были применены, так как они отфильтрованы
  • Оснастка результирующих политик RSoP в Windows

Использование команды GPResult в Windows

Команда GPResult выполняется на компьютере, на котором нужно проверить применение групповых политик. Синтаксис GPResult:

GPRESULT [/S <система> [/U <пользователь> [/P <пароль>]]] [/SCOPE <область>] [/USER <имя_конечного_пользователя>] [/R | /V | /Z] [(/X | /H) <имя_файла> [/F]]

Чтобы получить подробную информацию о групповых политиках, которые применяются к данном объекту AD (пользователю и компьютеру), и других параметрах, относящихся к инфраструктуре GPO (т.е. результирующие настройки политик GPO – RsoP), выполните команду:

Gpresult /r

Результаты выполнения команды разделены на 2 секции:

  • COMPUTER SETTINGS (Конфигурация компьютера) – раздел содержит информацию об объектах GPO, действующих на компьютер в Active Directory;
  • USER SETTINGS – раздел с политиками пользователя (политики, действующие на учетную запись пользователя в AD).

Вкратце пробежимся по основным параметрам/разделам, которые нас могут заинтересовать в выводе GPResult:

  • Site Name (Имя сайта:)– имя сайта AD, в котором находится компьютер;
  • CN – полное каноническое пользователя/ компьютера, для которого были сгенерированы данные RSoP;
  • Last time Group Policy was applied (Последнее применение групповой политики)– время, когда последний раз применялись (обновились) настройки GPO;
  • Group Policy was applied from (Групповая политика была применена с)– контроллер домена, с которого была загружена последняя версия GPO;
  • Domain Name и Domain Type (Имя домена, тип домена)– имя и версия схемы домена Active Directory;
  • Applied Group Policy Objects (Примененные объекты групповой политики) – списки действующих объектов групповых политик;
  • The following GPOs were not applied because they were filtered out (Следующие политики GPO не были применены, так как они отфильтрованы)— не примененные (отфильтрованные) GPO;
  • The user/computer is a part of the following security groups (Пользователь/компьютер является членом следующих групп безопасности) – список доменных групп безопасности, в которых состоит пользователь/пользователь.

gpresult -r - диагностика групповых политик Active Directory

В нашем примере видно, что на объект пользователя действуют 4 групповые доменные политики.

  • Default Domain Policy;
  • Enable Windows Firewall;
  • DNS Suffix Search List;
  • Disable Cached Credentials.

Также в отчете будет информацию о локальных параметрах политик, настроенных через локальный редактор GPO (gpedit.msc).

С помощью опции /scope можно вывести только политики пользователя или компьютера:

gpresult /r /scope:user

или только примененные политики компьютера:

gpresult /r /scope:computer

Если вы попробуете получить список GPO, примененных к компьютеру, под пользователем без прав локального администратора, команда gpresult вернет ошибку отказа в доступе:

gpresult /r /scope:computer

ERROR: Access Denied.

gpresult ошибка отказано в доступе

Для удобства анализа данных RSOP, вы можете перенаправить результаты Gpresult в буфер обмена:

Gpresult /r |clip

или текстовый файл:

Gpresult /r > c:gpresult.txt

Чтобы вывести сверхподробную информацию RSOP, нужно добавить ключ /z.

Gpresult /r /z

Например, на скриншоте показаны настройки политики паролей в домене, которые применяются к компьютеру.

подробный отчет gpresult с настройка GPO которые применились к компьютеру

GPResult: экспорт данных RSOP в HTML отчет

Утилита GPResult позволяет сгенерировать HTML-отчет по примененным результирующим политикам (доступно в Windows 7 и выше). Такой отчет содержит подробную информацию обо всех параметрах Windows, которые задаются групповыми политиками и именами GPO, которые внесли изменения. Этот отчет по структуре напоминает вкладку Settings в консоли управления доменными групповыми политиками (
gpmc.msc
). Сгенерировать HTML отчет GPResult можно с помощью команды:

GPResult /h c:gp-reportreport.html /f

Если не указывать полный путь к HTML файлу, то HTML отчет gpresult будет сохранен в каталог
%WINDIR%system32
.

GPResult html отчет с примененными политиками

Чтобы сгенерировать отчет и автоматически открыть его в браузере, выполните команду:

GPResult /h GPResult.html & GPResult.html

В HTML отчете gpresult содержится довольно много полезной информации: видны ошибки применения GPO, время применения конкретных политик (в мс.) и CSE (в разделе Computer Details -> Component Status). Это удобно, когда нужно понять почему групповые политики (GPP/GPO) применяются на компьютере слишком долго.

Например, на скриншоте выше видно, что политика Enforce password history с настройками 24 passwords remember применена политикой Default Domain Policy (столбец Winning GPO).

HTML отчет позволяет представить результирующий набор GPO компьютера в удобном графическом виде.

Получение отчета по политикам GPResult с удаленного компьютера

GPResult может получить информацию о результирующих политик с удаленного компьютера.

GPResult /s wks22123 /r /user a.ivanov

В команде gpresult можно указать имя и пароль для подключения к удаленному компьютеру:

gpresult /R /S wks22123 /scope user /U winitprokbuldogov /P P@$$worrd

gpresult получить данные rsop с удаленного компьютера

Если вы не хотите, чтобы ваш пароль сохранялся в истории команд PowerShell, можно запросить пароль интерактивно:
gpresult /R /S wks22123 /scope user /U winitprokbuldogov /P

Аналогичным образом вы можете удаленно собрать данные как по пользовательским политикам, так и по политиками компьютера.

Если вы не знаете имя пользователя, под которым выполнен вход, можно узнать учетную запись на удаленном компьютере так:

qwinsta /SERVER:remotePC1

HTML отчет RSOP, аналогичный тому, который формирует команда gpresult можно создать с помощью PowerShell. Для получения результирующих политик с удаленного компьютера используется командлет Get-GPResultantSetOfPolicy из модуля GroupPolicy.

Get-GPResultantSetOfPolicy -user kbuldogov -computer corppc0200 -reporttype html -path c:psgp_rsop_report.html

Пользователь не имеет данных RSOP

Если на компьютере включен UAC, то GPResult без повышенных привилегий выведет только параметры пользовательского раздела групповых политик. Если нужно одновременно отобразить оба раздела (USER SETTINGS и COMPUTER SETTINGS), открыть командную строку с правами администратора. Е

сли командная строка с повышенными привилегиями запущена от имени учетной записи отличной от текущего пользователя системы, утилита выдаст предупреждение INFO: The user “domainuser” does not have RSOP data (Пользователь «domainuser» не имеет данных RSOP). Это происходит потому, что GPResult пытается собрать информацию для пользователя, ее запустившего, но т.к. данный пользователь не выполнил вход (logon) в систему, информация RSOP для него отсутствует. Чтобы собрать информацию RSOP по пользователю с активной сессией, нужно указать его учетную запись:

gpresult /r /user:tnedward

gpresult - групповые политики пользователя

Если вы не знаете имя учтённой записи, которая залогинена на удаленном компьютере, учетную запись можно получить так:

qwinsta /SERVER:remotePC1

Также проверьте время (и часовой пояс) на клиенте. Время должно соответствовать времени на PDC (Primary Domain Controller).

Следующие политики GPO не были применены, так как они отфильтрованы

При отладке и траблшутинге применения групповых политик стоит также обращать внимание на секцию: The following GPOs were not applied because they were filtered out (Следующие политики GPO не были применены, так как они отфильтрованы). В этой секции отображается список GPO, которые по той или иной причине не применяются к этому объекту. Возможные варианты, по которым политика может не применяться:

  • Filtering: Not Applied (Empty) (Фильтрация: Не применено (пусто)) – политика пустая (применять, нечего);
  • Filtering: Denied (Unknown Reason) (Фильтрация: Не применено (причина неизвестна)) – скорее всего у пользователя или компьютера отсутствуют разрешения на чтение/применение этой политики. Разрешения настраиваются на вкладке Security в консоли управления доменными GPO — GPMC (Group Policy Management Console);
  • Filtering: Denied (Security) (Фильтрация: Отказано (безопасность)) — в секции Apply Group Policy указан явный запрет в разрешении Apply group policy либо объект AD не входит в список групп в разделе настроек Security Filtering.

Фильтрация групповых политик

Также вы можете понять должна ли применяться GPO к organizational unit (OU) в AD на вкладке эффективных разрешений (Advanced -> Effective Access).

Оснастка результирующих политик RSoP в Windows

Изначально для диагностики применения групповых политик в Windows использовалась графическая консоль
RSOP.msc
. Эта оснастка позволяет получить настройки результирующих политик (доменных + локальных), примененных к компьютеру и пользователю в графическом виде аналогичном консоли редактора GPO. На скриншоте показа вид консоли RSOP.msc в которой видно, что настройки Windows Update на компьютере заданы доменной политикой WSUS_SERVERS.

консоль результирующей групповой политики - RSOP.msc

В современных версиях Windows RSOP.msc не получится использовать для полноценного анализа примененных GPO. Она не отражает настройки, примененные через расширения групповых политик CSE (Сlient Side Extensions), таких как GPP (Group Policy Preferences), не позволяет выполнять поиск, предоставляет мало диагностической информации. В Windows 10 и 11 при запуске
rsop.msc
появилось предупреждение, что основной инструмент для диагностики применения GPO это утилита gpresult.

Starting with Vista, the Resultant Set of Policies (RSoP) report does not show all Microsoft Group Policy settings. To see the full set of Microsoft Group Policy settings applied for a computer or user, use the command-line tool gpresult.

rsop.msc в Windows не показывает все примененные политики
В этой статье мы рассмотрели, как использовать утилиту GPResult для анализа результирующих групповых политик, которые применяются в Windows. Также для анализа применения GPO в домене рекомендуем использовать инструкции из статьи “Почему групповая политика не применяется к компьютеру или OU”.

RRS feed

  • Remove From My Forums
  • Общие обсуждения

  • Добрый день. Столкнулся с такой проблемой под любой учетной записью (включая администратора).

    c:WindowsSystem32>gpresult /R
    ОШИБКА: Отказано в доступе.

     вывод dcdiag q ругается только на systemlog.

    В gpmc у группы администраторы полный доступ к политикам.

    Зарание благодарю.

    • Изменен тип
      Petko KrushevMicrosoft contingent staff
      22 марта 2013 г. 14:44
      Давность и отсуствие действий

Все ответы

  • c:WindowsSystem32>gpresult /R
    ОШИБКА: Отказано в доступе.

    Запустите командную строку от имени администратора (щелкните правой кнопкой мыши и выберите такой пункт контекстного меню) и в командной строке запустите

    gpresult /R

  • Это было первое что я решил сделать. непомогло. Я уже даже на группу «Прошедшие проверку» давал все права на групповые политики. ничего не помогло.

  • Уточню ситуацию: Есть домен, в нем 2 КД — windows 2008 x32 и windows 2008 R2 x64. учетная запись администратора входит в такие группы как Админ схемы, предпрятия, домена. На одном котроллере домена (windows 2008 ) все норм выполняется, а вот на 2008 R2 такая
    трабла… Уже убирал связи всех политик, думл мб дело в них, но нет.

    Sazonov ILYA [ sie ], это решение уже находил, оно вроде как  для XP, но могу ошибаться. все равно при попытке зарегистрировать DLL вылетает ошибка:

    Модуль «userenv.dll» загружен, но точка входа DllInstall не найдена.

    Проверьте, что «userenv.dll» является правильным файлом DLL или OCX и повторите попытку.

    Уже не знаю что бы такое сделать…

  • А в журналах «userenv» или «scecli» жалобы оставляют?..

  • А в журналах «userenv» или «scecli» жалобы оставляют?.

    В журнале «Приложение» есть предупреждения от источника User Profile Services c кодом 1530

    «Система Windows обнаружила, что файл реестра используется другими приложениями или службами. Файл будет сейчас выгружен. Приложения или службы, которые используют файл реестра, могут впоследствии работать неправильно.  

    ПОДРОБНО —
    3 user registry handles leaked from RegistryUserS-1-5-21-1885308102-2207714720-171248372-1112:
    Process 424 (DeviceHarddiskVolume2WindowsSystem32svchost.exe) has opened key REGISTRYUSERS-1-5-21-1885308102-2207714720-171248372-1112
    Process 424 (DeviceHarddiskVolume2WindowsSystem32svchost.exe) has opened key REGISTRYUSERS-1-5-21-1885308102-2207714720-171248372-1112PrintersDevModePerUser
    Process 424 (DeviceHarddiskVolume2WindowsSystem32svchost.exe) has opened key REGISTRYUSER

    S-1-5-21-1885308102-2207714720-171248372-1112SoftwareMicrosoftWindows NTCurrentVersionWindows»

    В журнале системы предупреждения от источника USER32 с кодом 1073

    «Попытка пользователя NET%username% перезапустить или завершить работу компьютера SERV-01 не удалась»

    Ну вместо %username% имена реальных пользователей AD.

  • Уважаемый пользователь!

    В вашей теме отсутствует активность в течение последних 5 дней. При отсутствии каких-либо действий в течение 2 последующих дней, тема будет переведена в разряд обсуждений. Вы можете возобновить дискуссию, просто оставив сообщение в данной теме.


    Мнения, высказанные здесь, являются отражением моих личных взглядов, а не позиции корпорации Microsoft. Вся информация предоставляется «как есть» без каких-либо гарантий
    Follow MSTechnetForum on Twitter

    Посетите Блог Инженеров Доклады на Techdays:
    http://www.techdays.ru/speaker/Vinokurov_YUrij.html

  • К сожалению ни один из этих способов не подошел, незнаю уже в чем дело…Мб дело в обновлениях, но откатывать все тоже не охота.

  • Тут вот еще проблемка обнаружилась. Поднял роль сервера терминалов, лицензировал. но в оснастке «Диспечер лицензирования удаленных рабочих столов» serv-01 c восклицательным знаком. при выборе пункта проверить настроку стоит крестик напртив пунтка «Системе
    не удалось определить, зарегистрирован ли данный сервер лицензирования в качестве точки подключения службы в доменных службах AD, так как связь с этими службыми невозможна.» МБ у этого причина так же что и невозможность выполнить GPRESULT и RSOP. Область обнаружения
    — Домен.

  • Попробуйте в командной строке выполнить следующее:

    cd /d %windir%system32
    regsvr32 /n /I userenv.dll
    cd wbem
    mofcomp scersop.mof
    gpupdate /force
    gpresult

    И дополнительно посмотрите
    вот это обсуждение


    Мнения, высказанные здесь, являются отражением моих личных взглядов, а не позиции корпорации Microsoft. Вся информация предоставляется «как есть» без каких-либо гарантий
    Follow MSTechnetForum on Twitter

    Посетите Блог Инженеров Доклады на Techdays:
    http://www.techdays.ru/speaker/Vinokurov_YUrij.html

  • команда regsvr32 /n /i userenv.dll в принципе не выполняются на 2008(R2) серверах. Уже перепроверил все локальные политики, ничего понять не могу..Есть у кого-нить еще идеи?

  • Выполните эту же команду, но в виде regsvr32 userenv.dll. Остальное — как описано выше.


    Мнения, высказанные здесь, являются отражением моих личных взглядов, а не позиции корпорации Microsoft. Вся информация предоставляется «как есть» без каких-либо гарантий
    Follow MSTechnetForum on Twitter

    Посетите Блог Инженеров Доклады на Techdays:
    http://www.techdays.ru/speaker/Vinokurov_YUrij.html

  • К сожалению результат ноль =(

Добрый день. Имеется компьютер с Windows 10 c последними обновлениями, компьютер подключен к домену (Windows Server 2019) . На него устанавливаются нужные GPO .
Вопрос 1.
Но почему-то нету возможности посмотреть результаты команды gpresult /R /scope:computer
Результат: ERROR: Access Denied.
*На компьютере залогинился под администратором домена
*Запустил командную строку под администратором домена
*В группу локальных администраторов компьютера, тоже добавлен.

В чём может быть проблема?
Вопрос 2.
Периодически на компьютере возникает такая ошибка:
Источник: Microsoft-Windows-GroupPolicy
Код события: 1129
“Сбой обработки групповой политики из-за отсутствия сетевого подключения к контроллеру домена. Это может быть временным явлением. Как только компьютеру удастся подключиться к контроллеру домена и групповая политика будет обработана успешно, будет создано сообщение об успехе. Если это сообщение не появляется в течение нескольких часов, обратитесь к администратору.”
Если вручную обновить политики на компьютере, то ошибок нету. В политиках в разделе Security Filtering указано Authenticated Users, Domain Computers. Политика назначена на OU, проблем в сети не обнаружено.
Как исправить?
Спасибо за ответы.
62137823b6d71544882920.png


  • Вопрос задан

    более года назад

  • 543 просмотра

Hi,

Thanks for your posting.

It’s a known issue for Windows XP Sp1 and should be fixed with Sp2 and Sp3.

We provide two workarounds for the issue:
Run Gpresult by using a runas command, and then use the /user switch.

Use the RSoP tools to verify the policies from a remote computer.

Or we have below steps to fix it manually.

1. Verify the default permissions for the RSOP namespace in WMI Management Console are correct.
HOW TO: Set WMI Namespace Security in Windows Server 2003
http://support.microsoft.com/kb/325353

2. Rebuilt WMI
-Open a console window (cmd) and change to the WBEM folder (cd «%windir%system32wbem»).
-Carefully enter the following command to ensure that all of the WBEM DLLs are properly registered.

for /f %s in (‘dir /b /s *.dll’) do regsvr32 /s %s

-Also enter the following command to ensure that the provider host is properly registered.

wmiprvse /regserver

3. Stop the WMI service and rename the repository folder (WMI database) by entering the following commands. (WARNING: This step can potentially cause data loss. Read «Background Information» below for an alternative approach.)

if exist «repository.old» rmdir /s/q «repository.old»
net stop winmgmt /y
rename «repository» «repository.old»
net start winmgmt

-The above commands will cause WMI to rebuild the repository. After executing the above commands you should wait a few minutes (5 or so) before proceeding to give the rebuild process a chance to complete.

<< BACKGROUND INFORMATION >>
Renaming the repository folder causes WMI to rebuild the database. This can have some negative impact on the system. This is especially true if an application has stored static data in the repository. As an alternative to rebuilding the repository you can try
manually recompiling all of the default WMI MOFs and MFLs using the following command. (Note: This can take a while to complete.)

for /f %s in (‘dir /b *.mof *.mfl’) do mofcomp %s

-In either case, if the system in question hosts Exchange 2000 you should also run the following additional commands after the WMI service is verified to be back up and stable (see below). Once again, all of these commands are executed from the %windir%system32wbem
folder.

mofcomp exwmi.mof
mofcomp -n:rootcimv2applicationsexchange wbemcons.mof
mofcomp -n:rootcimv2applicationsexchange smtpcons.mof
mofcomp exmgmt.mof

4. Verify that the WMI service is back up by using WBEMTEST to execute a WMI query against the CIMV2 namespace.
a. Start -> Run -> Open : WBEMTEST
b. Click «Connect»
c. Enter «rootcimv2» for namespace and click «Connect»
d. Click «Enum Instances…»
e. Enter «Win32_OperatingSystem» and click «OK»
f. Double click on the returned instance to view data
g. Click «Close», click «Close», click «Exit»

-The above test ensures that the repository was successfully rebuilt. As an alternative to the above test you could also simply execute the following VBS script (i.e.
cscript os.vbs).

set WMI = GetObject(«WinMgmts:»)
set objs = WMI.InstancesOf(«Win32_OperatingSystem»)
for each obj in objs
WScript.Echo obj.GetObjectText_
next

-If you receive errors with the above script (or WBEMTEST procedure) you can try manually recompiling all of the MOFs and MFLs as described in Step 3 (above).

5. From the console prompt (in %windir%system32wbem folder), ensure that the RSOP namespaces are rebuilt by executing the following commands.
mofcomp rsop.mof
mofcomp rsop.mfl

<< BACKGROUND INFORMATION >>

The RSOP classes depend on the corresponding providers being properly registered under HKEY_CLASSES_ROOTCLSID. These providers are as follows.

— Rsop Planning Mode Provider
%SystemRoot%system32rsopprov.exe
CLSID = {F0FF8EBB-F14D-4369-bd2e-d84fbf6122d6}

— Rsop Logging Mode Provider
%SystemRoot%system32userenv.dll
CLSID = {B3FF88A4-96EC-4cc1-983F-72BE0EBB368B}

6. Change to the SYSTEM32 folder (cd «%windir%system32») and execute the following command to make sure that the RSOP providers are properly configured.

regsvr32 /n /i userenv.dll

7. Reboot system.

For more information please refer to following MS articles:

«Error: Access Denied» Error Message When You Run the Ggpresult.exe Tool
http://support.microsoft.com/kb/322852
HOW TO: Set WMI Namespace Security in Windows Server 2003
http://support.microsoft.com/kb/325353


Lawrence Lv

TechNet Community Support


Posted by samir.awada3 2017-10-23T08:22:44Z

Hi,

I have problem with gpresult and rsop not working, if I run grpresult as domain admin I get access denied message, also rsop.msc returns ivalid property, this is happening in all pcs on our domain, also on domain controllers.

I searched through all solution of repairing and rebuilding wmi repository but nothing works.

If right click and select run as another user and sit my current logged in name gpresult /R works but adding the /scope option and /z returns access denied also.

28 Replies

  • Author Michael Trigg

    Semicolon


    This person is a Verified Professional

    This person is a verified professional.

    Verify your account
    to enable IT peers to see that you are a professional.

    mace

    Active Directory & GPO Expert

    • check
      424
      Best Answers
    • thumb_up
      788
      Helpful Votes

    Check the delegation of the GPOs

    My guess?  Somebody granted Domain Admins (or your account) a «Deny: Read» permission on one or more of your GPOs, instrad of «Deny: Apply GPO.»

    Though, I don’t know of a situation where the domain admins has no GPOs applied to it.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Parvez Gadhia

    Yes…check the delegation permission. By the way, try with another user who belongs to domain admin group or create new user and add him in domain admins group and try the same. By default, domain admins are member of local administrators group.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Philip Stewart

    Also, verify on the object in Active Directory, that your account has the rights to execute those functions.  Right click and select Security, then Advanced, then look for the effective access tab.  Next enter your account that you are using to execute the rsop, and then run it.  Look through the permissions and verify you have those rights.  This will on the actual computer object and not your user id.  If you have read everywhere that should work and if you have Full Control of course that will work too.

    Image: post content

    Image: post content


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zakir Naik

    Did you try with a different domain admin account? Also, let us know what eventlogs say when you get access denied message.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Philip Stewart

    Also, when you create it, leave the ownership at default, which should be domain admins as well.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    Hi,

    Thanks for your replies but I checked permission for domain admins and are all ok, we didn’t change those. Also there is no event in event log when executing gpresult command. This is weird because user settings are applying, but not computer settings, the settings I want them to apply are for new wsus server but computers are not getting those settings to connect to wsus only 12 computers have connected to wsus which also strange and means that some computers have the GP applied but those mostly are windows 2003 servers and 2 computers windows 7 and one windows server 2012 R2.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zakir Naik

    Do you have separate User and Computer GPOs? It’s easy to troubleshoot when you create separate GPOs for users and computers. Please post your computer GP settings so that we could have a look.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    No, I am using the default domain policy group policy to configure settings for users and computers


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    I traced the access denied command for gpresult in process monitor and it returned registry entries for wbemcimom registry hive but I checked their permission and I have permission on those keys.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Philip Stewart

    So you’re using Default Domain policy, are these computers in the group that the scope is applying to?


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zakir Naik

    DDP will be applied to Authenticated Users which contains computer accounts so it should be applied to computers as well.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Philip Stewart

    Agreed, but if they have modified the scope, need to make sure these computer objects are in that group.  I have seen computer objects, group membership modified to remove them from Auth Users purposefully.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zakir Naik

    I suggest you to do some reading on Authenticated Users group. No hard feelings intended.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Philip Stewart

    I am not offended.  I have seen this done.  It does take some modifications, but it is possible.  We did it with some assistance from Microsoft.  Work in a large utility for a few years, and you will see things that you were told were impossible by Microsoft documentation, become possible with someone within Microsoft that knows how to manipulate certain parts of AD to make it possible.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zakir Naik

    Awesome!


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    Nothing is changed in scopes, I don’t now why some of the computer configuration is applying and not all, example I changed restricted groups policy and it applied after gpupdate /force command. But other settings like wsus options are not correctly applying. 


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zakir Naik

    Please post your settings so that we could have a look.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    What settings to post, all of them? we have things that I cannot post.

    But I created another new group policy and linked to an OU with all computers and configured only wsus settings but still not applying


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zakir Naik

    Do you have authenticated users read access on the delegation tab. If it’s only WSUS, use a test policy exclusively for WSUS and troubleshoot.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    Yes authenticated users do have the default read access, I told you that I created test policy but also not applying.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    There is a tool called DCGPOFIX I am thinking of resetting the default domain policy, what do you think?


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Zakir Naik

    Justin is the best person who could help you with this tool. 

    Justin1250 


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Philip Stewart

    iCanFixIt wrote:

    Justin is the best person who could help you with this tool. 

    Justin1250 

    This is one tool you need to be careful with, especially if you have a lot of customizations in you Default Policies.  I am with iCanFixit, without seeing some of the policy security settings (which will not be a security issue, since there isn’t really anything we can’t find on Google or in a book in those security settings) it would be hard to diagnose exactly what is happening here.  The only thing that comes to mind for me, is the setting you are trying to change is less restrictive than the setting that is taking effect, or they are somehow conflicting with each other.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    I have solved the problem of gpresult and rsop.msc giving access denied and invalid property it was because of UAC settings that were not default as they should be, I set them to the default and gpresuly and rsop are generating logs, but I see that the settings for wsus are not applying.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Philip Stewart

    WSUS is a whole different animal, and sometimes doesn’t work out as well as we would like.  Is it that the computer isn’t getting the WSUS policy or that WSUS isn’t listing the computer?


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    I narrowed it to a place where I have the gpresult html  , there are things related to registry but I have registry entries on preferences for users settings not computers.  This what gpresult html gives:

    RegistryFailed27/10/2017 04:43:56 مRegistry failed due to the error listed below.

    Unspecified error


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    mcitpe.1  some pcs about 13 from 500 pcs are listed in wsus, but its obvious that it is a group policy problem, since in windowsupdate.log for the pcs they are still pointing to microsoft website for windows update. also I deleted the group policy folder in windows directory but when I ran gpupdate they was not created.


    Was this post helpful?
    thumb_up
    thumb_down

  • Author Samir Awada

    Ok resolved the problem of group policy computer settings not being applied it was due to rogue registry settings in registry.pol for the affected policy.


    Was this post helpful?
    thumb_up
    thumb_down

Read these next…

  • Curated Snap! -- Chatbot Apology, Jurassic Park Revisited, Next Level Self Driving Cars

    Snap! — Chatbot Apology, Jurassic Park Revisited, Next Level Self Driving Cars

    Spiceworks Originals

    Your daily dose of tech news, in brief.

    Welcome to the Snap!

    Flashback: June 9, 1993: The motion picture Jurassic Park premieres (Read more HERE.)

    Bonus Flashback: June 9, 1970: Soyuz 9 Day 9 — Cosmonauts activity level declines, hinting…

  • Curated Looking for ways to store passwords for end users

    Looking for ways to store passwords for end users

    Security

    Hi All, I am looking for best practices when it comes to keeping passwords stored. What does the majority use? I saw on a older thread 1password was the way to go. Are there any other applications that are free? Asking due to many attempts of users gettin…

  • Curated Had a little fun with BingChat at Lunch today.

    Had a little fun with BingChat at Lunch today.

    Software

    I was playing with image generation… here are a few I like.Suzanne (Spiceworks)​ got me started with the image for today’s Snap! and so the reason for the ghost themed images.feel free to create and post some of your own…

  • Curated Spark! Pro Series : June 9th 2023

    Spark! Pro Series : June 9th 2023

    Spiceworks Originals

    I love to ride in cars. Some of my earliest memories at
    sitting in the back seat of our 68 Mercury while my dad drove down some old dirt
    back roads, the kind with some gentle rises that would almost make you feel
    a…

  • Curated Remote Desktop/SSH Management

    Remote Desktop/SSH Management

    Software

    Hello All:I’m building a mini PC to be a video encoder using Ubuntu 22.04 or whatever the latest version to do live streaming to Youtube for my car racing event. The PC will be installed inside the race car running off a 12v to 19v converter and I will ha…

Понравилась статья? Поделить с друзьями:
  • Gpg сбой при получении с сервера ключей общая ошибка
  • Gparted проверка диска на ошибки
  • Gp 300 термометр lo ошибка
  • Gov zakupki ошибка при установлении защищенного соединения
  • Gothic 3 ошибка при установки