Definition Gruppenrichtlinien

Mit Gruppenrichtlinien die Windows-Sicherheit verbessern

| Autor / Redakteur: Thomas Joos / Peter Schmitz

Im Fokus von Gruppenrichtlinien stehen vor allem Sicherheitseinstellungen. Denn Administratoren können gezielt wichtige Sicherheitseinstellungen aktivieren, die Windows automatisch umsetzt.
Im Fokus von Gruppenrichtlinien stehen vor allem Sicherheitseinstellungen. Denn Administratoren können gezielt wichtige Sicherheitseinstellungen aktivieren, die Windows automatisch umsetzt. (Bild: geralt - Pixabay / CC0)

Mit Windows Gruppenrichtlinien (lassen sich Desktop-Einstellungen anpassen, aber auch sicherheitsrelevante Einstellungen und die Konfiguration von Programmen wie Internet Explorer, Explorer oder MS-Office kontrollieren. Auch die Zuweisung von Zertifikaten sowie die Konfiguration von Firewall-Regeln können Admins dadurch automatisieren.

Gruppenrichtlinien (Group Policies) ermöglichen Administratoren die Vorgabe von Einstellungen zentral für einen oder mehrere Rechner, auf denen Windows installiert ist. Die Einstellungen werden im Rechner festgeschrieben und können durch Anwender nicht geändert werden. Gruppenrichtlinien arbeiten vor allem mit speziellen Registry-Schlüsseln, die zu keinen permanenten Änderungen der Registry führen. Die Informationen werden so lange in diesen Schlüsseln gehalten, wie die Einstellung in der lokalen Sicherheitsrichtlinie gültig ist. Beim Einsatz von Gruppenrichtlinien spielen vor allem zwei Begriffe eine wichtige Rolle: Gruppenrichtlinienobjekte (Group Policy Objects, GPOs) und Gruppenrichtlinienverknüpfungen.

Allgemein wird oft von Gruppenrichtlinien gesprochen. Damit sind meist die GPOs gemeint. Ein GPO ist eine Gruppenrichtlinie, in der Einstellungen vorgenommen und gespeichert sind. Diese Einstellungen legen für Benutzer-PCs oder Benutzerkonten fest, wie sich die Systeme verhalten, zum Beispiel die automatische Konfiguration des Internet Explorers.

Mehr Sicherheit durch Gruppenrichtlinien

Im Fokus von Gruppenrichtlinien stehen vor allem Sicherheitseinstellungen. Denn Administratoren können gezielt wichtige Sicherheitseinstellungen aktivieren, die Windows-Computer automatisch umsetzen. Dadurch ist sichergestellt, dass auf allen angebundenen Rechnern bestimmte Einstellungen für Windows-Updates, Berechtigungen oder andere sicherheitsrelevante Einstellungen identisch sind.

Gruppenrichtlinien in der Praxis

Neben Windows-Einstellungen lassen sich aber mit Group Policy Objects auch Anpassungen für Programme wie Microsoft Office vornehmen. So kann man zum Beispiel Windows 10 und Office 2016 mit GPOs absichern

Bei der Verwendung eigener Einstellungen bietet es sich an, möglichst eigene Gruppenrichtlinienobjekte (Group Policy Objects, GPOs) zu erstellen. Administratoren starten die Gruppenrichtlinienverwaltung auch über gpedit.msc auf Servern und Arbeitsstationen. Nach dem Start verbindet sich die Konsole der Gruppenrichtlinienverwaltung (Group Policy Management Console, GPMC) automatisch mit der Domäne. Über das Kontextmenü einer Richtlinie und der Auswahl von Bearbeiten startet der Gruppenrichtlinienverwaltungs-Editor. Dieser besteht aus zwei Hälften. Auf der linken Seite können Administratoren auswählen, für welchen Bereich sie Einstellungen vornehmen wollen.

Computereinstellungen oder Benutzereinstellungen automatisieren

Die Einstellungen unter Computerkonfiguration werden auf Server und PCs angewendet, sobald diese gestartet werden. Konfigurationsmöglichkeiten der Gruppenrichtlinien unter Benutzerkonfiguration werden auf die Profile der einzelnen Anwender angewendet, sobald sich diese beim Server anmelden. Die Einstellungen sind jeweils in drei weitere Einträge unterteilt:

  • Softwareeinstellungen:- Über diesen Eintrag lassen sich Applikationen automatisch verteilen, deren Installation auf .msi-Dateien beruhen.
  • Windows-Einstellungen: In diesem Bereich befinden sich die meisten Einstellungen, die vorgenommen werden können. Für jede Einstellung finden sich zahlreiche Erklärungen.
  • Administrative Vorlagen: Hier finden sich Möglichkeiten zur Einstellung und Automatisierung von Windows-Server und Windows-Arbeitsstationen. Hier lassen sich Einstellungen im Explorer, dem Desktop und vielen anderen Funktionen in Windows vornehmen, natürlich auch Sicherheitseinstellungen.

Klicken sich Administratoren durch die Einträge der Konsolenstruktur, werden auf der rechten Seite die Einstellungen angezeigt, die in diesem Bereich verfügbar sind. Werden Einstellungen per Doppelklick geöffnet, stehen Änderungen zur Verfügung, die an die Benutzer bei der Benutzerkonfiguration oder die Server/Computer bei der Computerkonfiguration weitergegeben werden. Interessant sind auch die erweiterten Starter-Gruppenrichtlinienobjekte. Bei diesen Richtlinien handelt es sich um schreibgeschützte Vorlagen, die bei der Erstellung von neuen Richtlinien genutzt werden können.

Einstellungen von Gruppenrichtlinien verstehen

Eine Einstellung kann in einer Gruppenrichtlinien verschiedene Zustände annehmen. Diese können Administratoren direkt in den einzelnen Einstellungen konfigurieren. Viele Einstellungen entsprechenden folgendem Prinzip:

  • Aktiviert: Bei dieser Einstellung wird die Konfiguration auf das Zielobjekt angewendet und weitergegeben.
  • Deaktiviert: Bei dieser Einstellung wird die Konfiguration der Gruppenrichtlinie auf dem Server/Computer auf den Standard des Betriebssystems zurückgesetzt.
  • Nicht konfiguriert: Bei dieser Einstellung wird die lokale Einstellung des Clients beibehalten und durch die Gruppenrichtlinie nicht geändert.

Im Bereich Hilfe findet sich eine ausführliche Erklärung zu der jeweiligen Einstellung und deren Auswirkungen. Bevor eine Einstellung aktiviert wird, sollte immer die Erklärung genau verstanden werden. Bietet eine Richtlinie weitere Einstellungen, lässt Sie diese entsprechend über Menüs, Dropdownfelder oder der Eingabe von Werten konfigurieren.

Gruppenrichtlinien in Active Directory

Gruppenrichtlinien lassen sich auf lokalen Servern einstellen, aber auch zentral in Active Directory, zum Beispiel auf Domänencontrollern. Gruppenrichtlinien verknüpfen Administratoren in diesem Fall mit einem Container in der Windows Server 2012 R2-Domäne. Standardmäßig verbindet sich die Gruppenrichtlinienverwaltungskonsole GPMC automatisch mit dem PDC-Emulator der Domäne, da dieser für die Verwaltung der Gruppenrichtlinien zuständig ist.

Innerhalb der GPMC werden alle Organisationseinheiten angezeigt, die es auch in Active Directory gibt. Unterhalb jeder Organisationseinheit werden die Gruppenrichtlinien angezeigt, die bereits mit der jeweiligen OU verknüpft sind.

Gruppenrichtlinien verwalten

Einstellungen sind innerhalb eines Containers, der GPO, gespeichert. Damit diese Einstellungen jedoch auch angewendet werden, muss die GPO mit Organisationseinheiten oder einer ganzen Domäne verknüpft sein. Erst wenn eine GPO mit einer Organisationseinheit oder der ganzen Domäne verknüpft ist, wenden die Computer in der Domäne die Einstellungen innerhalb der GPO auf die entsprechende OU oder die ganze Domäne an. In diesem Fall spricht man von Gruppenrichtlinienverknüpfungen.

Ein GPO kann nicht nur mit einer OU verknüpft sein, sondern mit mehreren. Wenn Administratoren Einstellungen in einem GPO ändern, wendet die GPO diese Änderungen auf alle verknüpften OUs an. Werden aber Einstellungen in einem GPO geändert, das noch nicht mit einer OU verknüpft ist, übernehmen die Computer auch keinerlei Änderungen. Diese erfolgen erst dann, wenn das GPO verknüpft ist. Microsoft unterstützt bei der Verwaltung von Gruppenrichtlinien auch mit kostenlosen Tools, wie dem Security Compliance Manager.

Gruppenrichtlinien-Preferences effizient einsetzen

Ein wichtiger Punkt ist im Bereich der Richtlinienverwaltung ist der Knoten Einstellungen (Preferences) unter den Richtlinieneinstellungen, wenn die Bearbeitung einer Richtlinie in der Gruppenrichtlinienverwaltung gestartet wird. Über diese Vorgaben ermöglichen Administratoren Einstellungsvorschläge, die Anwender aber nicht zwingend übernehmen müssen. Das heißt, Administratoren geben bestimmte Einstellungen vor, die jedoch vom Anwender geändert werden können. Die Einstellungen setzt das Betriebssystem um, lässt aber Anwendern die Möglichkeit, Einstellungen selbst zu ändern.

Richtlinien sind im Gegensatz zu Gruppenrichtlinien-Einstellungen (Preferences) feste Vorgaben, die Anwender auch zwingend übernehmen müssen. Eine Änderung auf dem Client ist nicht möglich, da die Richtlinie die entsprechenden Einstellungen deaktiviert. Setzen Administratoren in den Gruppenrichtlinien Anpassungen um, können Anwender auf ihren Computern entweder gar keine Änderungen in diesem Bereich mehr vornehmen, da diese abgeblendet dargestellt sind, oder die Einstellungen werden beim Neustart wieder durch die Richtlinien überschrieben.

Über den Knoten Einstellungen lassen sich hingegen Vorgaben festlegen, welche von den Clientcomputern auch übernommen werden, genauso wie herkömmliche Richtlinien. Allerdings können Anwender diese Einstellungen auf ihre Bedürfnisse hin anpassen. Nehmen Administratoren Einstellungen in den Gruppenrichtlinien-Einstellungen vor, bleiben diese auch dann auf den Rechnern erhalten, wenn diese in der Richtlinie wieder entfernt werden.

Kommentare werden geladen....

Kommentar zu diesem Artikel

Anonym mitdiskutieren oder einloggen Anmelden

Avatar
Zur Wahrung unserer Interessen speichern wir zusätzlich zu den o.g. Informationen die IP-Adresse. Dies dient ausschließlich dem Zweck, dass Sie als Urheber des Kommentars identifiziert werden können. Rechtliche Grundlage ist die Wahrung berechtigter Interessen gem. Art 6 Abs 1 lit. f) DSGVO.
  1. Avatar
    Avatar
    Bearbeitet von am
    Bearbeitet von am
    1. Avatar
      Avatar
      Bearbeitet von am
      Bearbeitet von am

Kommentare werden geladen....

Kommentar melden

Melden Sie diesen Kommentar, wenn dieser nicht den Richtlinien entspricht.

Kommentar Freigeben

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Freigabe entfernen

Der untenstehende Text wird an den Kommentator gesendet, falls dieser eine Email-hinterlegt hat.

Aktuelle Beiträge zu diesem Thema

Ivanti liefert Unified Endpoint Manager

Anwendungsbereitstellung, Patch-Compliance, Software-Lizenzierung

Ivanti liefert Unified Endpoint Manager

Ivanti kombiniert die Funktionen von Endpoint Manager und Environment Manager Policy in einem Angebot: Der jetzt präsentierte Unified Endpoint Manager liefere IT-Verantwortlichen damit eine einheitliche Plattform, um verschiedene Endpunkte zu verwalten. lesen

Verbindliches Benutzerprofil in Windows 10 einrichten

Benutzereinstellungen zentral steuern

Verbindliches Benutzerprofil in Windows 10 einrichten

Auch in Windows 10 spielen Benutzerprofile noch eine wichtige Rolle. Das System speichert hier lokale Daten der Benutzer, sowie deren Einstellungen. Mit verbindlichen Profilen lassen sich diese Einstellungen fest vorgeben. Administratoren können damit verhindern, dass Anwender nicht autorisierte Anpassungen durchführen und so die Sicherheit und Stabilität des Systems gefährden. lesen

Benutzer ohne Admin-Rechte

Mehr Sicherheit durch weniger Rechte

Benutzer ohne Admin-Rechte

Häufig erhalten Benutzer Admin-Rechte auf einem Computer, weil einzelne Programme ansonsten nicht funktionieren. Das ist seit Jahren üblich, bringt aber viele Probleme, wie zum Beispiel ein erhöhtes Malware-Risiko mit sich. Dabei sind die erweiterten Rechte in den meisten Fällen gar nicht notwendig. Windows bietet genug Möglichkeiten, damit Benutzer auch ohne Admin-Rechte mit dem System arbeiten können. lesen

Updates für 18 kritische Lücken in Windows

Microsoft Patchday Juli 2018

Updates für 18 kritische Lücken in Windows

Zum Patchday im Juli 2018 hat Microsoft wieder verschiedene, kumulative Updates für Windows 10 veröffentlicht. Auch die neue Version 1803 erhält Updates. Zusätzlich erscheinen Updates für den Adobe Flash Player in den verschiedenen Windows 10-Versionen. Behoben werden durch die Updates auch Sicherheitslücken im Bereich Netzwerk, Hyper-V und Windows-Kernel. lesen

Netzwerke mit Windows Server 2016 sicher betreiben

Windows Server 2016 Sicherheits-Guide

Netzwerke mit Windows Server 2016 sicher betreiben

Mit jeder neuen Serverversion integriert Microsoft neue Sicherheitsfunktionen in sein Serverbetriebssystem. Um Windows Server 2016 sicher im Netzwerk zu betreiben, sollten sich Administratoren mit Security-Ansätzen wie JIT und JEA, sowie Technologien wie Shielded-VMs und PowerShell Desired State Configuration auseinandersetzen und diese möglichst auch nutzen. lesen

Windows Defender Firewall steuern mit Gruppenrichtlinien

Video-Tipp: Windows Defender Firewall

Windows Defender Firewall steuern mit Gruppenrichtlinien

Mit der Windows Defender Firewall in Windows 10 und Windows Server 2016 lassen sich über Regeln Anwendungen und Datenverkehr im Netzwerk blockieren. Administratoren können die Regeln lokal setzen, aber auch über Gruppenrichtlinien. Dadurch lassen sich die Regeln dann auf mehrere Rechner verteilen. Wie das genau funktioniert zeigen wir in diesem Video-Tipp. lesen

WSUS-Tipps zur Fehlersuche und Fehlerbehebung

Video-Tipp: WSUS (Teil 4)

WSUS-Tipps zur Fehlersuche und Fehlerbehebung

Funktioniert die Update-Verteilung mit WSUS nicht korrekt, kann man mit Tools und einer strukturierten Vorgehensweise überprüfen, wo das Problem liegt, und wie es sich lösen lässt. Wir zeigen in diesem Video-Tipp die korrekte Vorgehensweise zum WSUS-Troubleshooting und wie man Berichte zum WSUS-Einsatz abruft. lesen

WSUS-Tipps zur Verwaltung und Freigabe von Updates

Video-Tipp: WSUS (Teil 3)

WSUS-Tipps zur Verwaltung und Freigabe von Updates

WSUS kann Aktualisierungen für Microsoft-Produkte herunterladen, lokal speichern und an die angebundenen Server und Arbeitsstationen weitergeben, ohne dass dafür zusätzliche Downloads stattfinden müssen. Die Verteilung und Freigabe der Updates können Admins auch zentral vom Server aus steuern. lesen

WSUS-Tipps zu Optimierung, Troubleshooting und Scripting

Video-Tipp: WSUS (Teil 2)

WSUS-Tipps zu Optimierung, Troubleshooting und Scripting

Sobald die WSUS-Serverrolle installiert und eingerichtet ist, müssen in der Verwaltungskonsole einige Einrichtungen vorgenommen werden. Sind auch diese abgeschlossen, sind häufig noch Optimierungen und Fehlerbehebungen notwendig. Die wichtigsten Tipps und Schritte zeigen wir in diesem Video-Tipp. lesen

copyright

Dieser Beitrag ist urheberrechtlich geschützt. Sie wollen ihn für Ihre Zwecke verwenden? Infos finden Sie unter www.mycontentfactory.de (ID: 44346113 / Definitionen)