Auf  Grund eines Hinweises eines treuen und netten Lesers, will ich kurz auf ein ziemlich brisantes Problem hinweisen, welches seit dem letzten Microsoft-Patch-Day vom 14. Juni 2016 für einige Domänenadministratoren interessant sein dürfte. Mit dem Patch MS16-072 (KB3163622) hat Microsoft den Prozess der Anwendung von Gruppenrichtlinien massiv verändert.

Problem

Typischerweise hat man bisher bei Gruppenrichtlinien (GPOs), die nicht auf die standardmäßige Gruppe Authentifizierte Benutzer (also Domänen-Benutzer und Domänen-Computer) angewendet werden sollten, diese Gruppe aus der Filterung entfernt und durch eigene Sicherheitsgruppen ersetzt und somit deren Wirkungsbereich eingerenzt bzw. beschränkt.

Standard-Sicherheitsfilterung einer GPO

Dies gilt nur für den Benutzer-abhängigen Teil einer Gruppenrichtlinie. Nach der Installation des oben genannten Patches werden diese Einstellungen nicht mehr angewendet. Microsoft selbst erklärt in seinem KB-Artikel, dass der Patch zur Erhöhung der Sicherheit dient, da nun die Gruppenrichtlinien nicht mehr im Kontext des jeweils angemeldeten Benutzers angewendet werden, sondern im Sicherheitskontext des Computers auf dem sich der betreffende Benutzer anmeldet.

Beitrag weiterlesen …