Mein Ziel war es, das Spiel Minecraft für eine Gruppe von Benutzern zu sperren. Ich habe also eine GPO angelegt und in Benutzerkonfiguration --> Richtlinien --> Administrative Vorlagen --> System --> Angegebene Windows Anwendungen nicht ausführen MinecraftLauncher.exe eingegeben und aktiviert. Soweit scheint das auch zu funktionieren. Wenn ich allerdings bei dem Objekt die Sicherheitsfilterung von Authentifizierte Benutzer auf meine Gruppe KidsWork ändere, dann liefert ein gpupdate /force:
gpupdate /force
Die Richtlinie wird aktualisiert…
Die Aktualisierung der Computerrichtlinie wurde erfolgreich abgeschlossen.
Die Benutzerrichtlinie konnte nicht erfolgreich aktualisiert werden. Folgende Probleme sind aufgetreten:
Fehler bei der Verarbeitung der Gruppenrichtlinie. Es wurde versucht, registrierungsbasierte Richtlinieneinstellungen für das Gruppenrichtlinienobjekt “LDAP://CN=User,cn={6E178895-72AE-43A5-83F1-C63AAB514F49},cn=policies,cn=system,DC=olc,DC=schnagl,DC=one” zu lesen. Die Gruppenrichtlinieneinstellungen dürfen nicht erzwungen werden, bis dieses Ereignis behoben ist. Weitere Informationen über den Dateinamen und -pfad, der den Fehler verursacht hat, können den Ereignisdetails entnommen werden.
Lesen Sie zur Fehlerdiagnose das Ereignisprotokoll, oder führen Sie den Befehl “GPRESULT /H GPReport.html” aus, um auf Informationen über Gruppenrichtlinienergebnisse zuzugreifen.
Das Gruppenrichtlinienergebnis liefert einen Scriptfehler: XML.Serializer ist undefiniert.
Interessant ist, dass die Systemdiagnose des Masters (es gibt nur einen) einen Fehler meldet:
samba-tool ntacl sysvolcheck
meldet ein Problem mit den SYSVOL ACL Einträgen.
STDOUT:
ProvisioningError: DB NTACL of GPO directory /var/lib/samba/sysvol/olc.schnagl.one/Policies/{6E178895-72AE-43A5-83F1-C63AAB514F49} O:DAG:DAD:PAI(A;OICI;0x001f01ff;;;DA)(A;OICI;0x001f01ff;;;EA)(A;OICIIO;0x001f01ff;;;CO)(A;OICI;0x001f01ff;;;DA)(A;OICI;0x001f01ff;;;SY)(A;OICI;0x001200a9;;;ED)(A;OICI;0x001200a9;;;S-1-5-21-1381445195-2335017848-3976218799-1190) does not match value O:LAG:DAD:PAR(A;OICI;0x001f01ff;;;DA)(A;OICI;0x001f01ff;;;EA)(A;OICIIO;0x001f01ff;;;CO)(A;OICI;0x001f01ff;;;DA)(A;OICI;0x001f01ff;;;SY)(A;OICI;0x001200a9;;;ED)(A;OICI;0x001200a9;;;S-1-5-21-1381445195-2335017848-3976218799-1190) expected from GPO object
ProvisioningError: VFS NTACL of GPO directory /var/lib/samba/sysvol/olc.schnagl.one/Policies/{6E178895-72AE-43A5-83F1-C63AAB514F49} O:DAG:DAD:PAI(A;OICI;0x001f01ff;;;DA)(A;OICI;0x001f01ff;;;EA)(A;OICIIO;0x001f01ff;;;CO)(A;OICI;0x001f01ff;;;DA)(A;OICI;0x001f01ff;;;SY)(A;OICI;0x001200a9;;;ED)(A;OICI;0x001200a9;;;S-1-5-21-1381445195-2335017848-3976218799-1190) does not match value O:LAG:DAD:PAR(A;OICI;0x001f01ff;;;DA)(A;OICI;0x001f01ff;;;EA)(A;OICIIO;0x001f01ff;;;CO)(A;OICI;0x001f01ff;;;DA)(A;OICI;0x001f01ff;;;SY)(A;OICI;0x001200a9;;;ED)(A;OICI;0x001200a9;;;S-1-5-21-1381445195-2335017848-3976218799-1190) expected from GPO object
Sie können samba-tool ntacl sysvolreset
ausführen um die Probleme zu beheben.
Ein Ausführen des Buttons samba-tool ntacl sysvolreset scheint den Fehler zu beheben. Die Systemdiagnose findet ihn zumindest nicht mehr. Allerdings bleibt der Fehler bei gpupdate /force erhalten.
Wenn ich die Gruppe KidsWork durch die Gruppe Authentifizierte Nutzer ersetze, dann funktioniert alles wieder.
Was mache ich hier falsch?