In diesem Artikel erfahren Sie, wie Sie Gruppenrichtlinien je nach Bedarf über das HEIMDAL Dashboard einem Endpunkt oder einer Gruppe von Endpunkten zuweisen.
1. Prioritäten bei der Verwendung einer Methode zur Zuweisung von Gruppenrichtlinien
2. Manuelles Zuweisen einer Gruppenrichtlinie
3. Automatisches Zuweisen einer Gruppenrichtlinie anhand externer IPs
4. Automatisches Zuweisen einer Gruppenrichtlinie anhand von Azure AD-Gruppen
5. Automatisches Zuweisen einer Gruppenrichtlinie anhand von AD-Computergruppen
6. Automatisches Zuweisen einer Gruppenrichtlinie anhand von AD-Benutzergruppen
7. Automatisches Zuweisen einer Gruppenrichtlinie anhand von Hostnamengruppen
8. Automatisches Zuweisen einer Gruppenrichtlinie anhand von ComputerTags oder UserTags
9. Automatisches Zuweisen einer Gruppenrichtlinie anhand von Gruppenrichtlinienprioritäten
Prioritäten bei der Verwendung einer Methode zur Zuweisung von Gruppenrichtlinien
Die Methoden zur Zuweisung von Gruppenrichtlinien werden wie folgt priorisiert: Computertyp, spezifische Zuweisung der GP (höchste Priorität), Azure AD-Gruppen, externe IPs, Active Directory-Computergruppen, Active Directory-Benutzergruppen, Hostnamengruppen, ComputerTags und UserTags sowie Gruppenrichtlinienpriorität (niedrigste Priorität). Das bedeutet: Wenn Sie mehrere Methoden zur Zuweisung von Gruppenrichtlinien verwenden, umgeht die manuelle Zuweisung einer GP die automatische Zuweisung anhand einer AD-Computer-/Benutzergruppe, oder die Zuweisung der Azure AD-Gruppe hat Vorrang vor der Zuweisung der Hostnamengruppen (und wird zuerst angewendet).
Manuelles Zuweisen einer Gruppenrichtlinie
Mit dieser Funktion kann der Administrator des HEIMDAL Dashboards eine Gruppenrichtlinie manuell zuweisen, basierend auf Ihren Angaben im Dropdown-Menü „Specific GP“.
1. Melden Sie sich mit Ihrer E-Mail-Adresse beim HEIMDAL Dashboard an.
2. Klicken Sie auf den Bereich Unified Endpoint Management -> Ansicht Device info:3. Wählen Sie den bzw. die Endpunkte aus, denen die spezifische Gruppenrichtlinie zugewiesen werden soll.
4. Wählen Sie im Dropdown-Menü Select Specific GP die Gruppenrichtlinie aus, die Sie anwenden möchten.
5. Klicken Sie auf die Schaltfläche Apply to specific GP. Beachten Sie, dass die ausgewählte Gruppenrichtlinie beim nächsten Gruppenrichtlinien-Check auf den bzw. die Endpunkte angewendet wird.
Automatisches Zuweisen einer Gruppenrichtlinie anhand externer IPs
Mit dieser Funktion kann der Administrator des HEIMDAL Dashboards automatisch eine Gruppenrichtlinie anhand der externen IP-Adresse zuweisen, die ein Benutzer für die Verbindung mit dem Internet verwendet. Dies ist nützlich für Benutzer, die von mehreren Büros aus arbeiten oder zwischen Büro und Zuhause wechseln.
1. Melden Sie sich mit Ihrer E-Mail-Adresse beim HEIMDAL Dashboard an.
2. Klicken Sie auf Endpoint Settings und anschließend auf die Gruppenrichtlinie, die Ihren Endpunkten automatisch zugewiesen werden soll.
3. Fügen Sie im Tab General -> General Management Ihre externe(n) IP-Adresse(n)* hinzu und klicken Sie auf „Update GP“.
*Mehrere IP-Adressen können hinzugefügt werden, indem Sie sie durch Kommas trennen (z. B. 1.2.3.4, 2.3.4.5, 3.4.5.6).
Beispiel: Wenn die Büro-IP-Adresse 1.2.3.4 (auf GP A festgelegt) und die IP-Adresse zu Hause 2.3.4.5 (auf GP B festgelegt) ist, wird der Endpunkt des Benutzers GP A zugewiesen, wenn er aus dem Büro arbeitet, und GP B, wenn er von zu Hause aus arbeitet.
Automatisches Zuweisen einer Gruppenrichtlinie anhand bestimmter Azure AD-Gruppen (nur Windows)
Mit dieser Funktion kann der Administrator des HEIMDAL Dashboards automatisch eine Gruppenrichtlinie anhand der angegebenen Azure AD-Gruppe zuweisen. Dies ist nützlich für Benutzer, die von mehreren Büros aus arbeiten oder zwischen Büro und Zuhause wechseln. Damit Azure AD-Gruppen funktionieren, muss SAML Login 2.0 aktiviert sein und Ihre Azure AD-Gruppen und -Benutzer müssen mit dem HEIMDAL Dashboard synchronisiert werden (im Bereich „Guide“ -> Tab „Customer Settings“).
Wenn mehrere Benutzer, die verschiedenen Azure AD-Gruppen angehören, denselben Computer verwenden, können für jeden angemeldeten Benutzer unterschiedliche Gruppenrichtlinien angewendet werden, da der HEIMDAL Agent 10–15 Sekunden nach der Benutzeranmeldung eine Prüfung durchführt, um die entsprechende Gruppenrichtlinie anzuwenden.
Beispiel:
- User1 ist Mitglied der Azure AD Group 1, die mit der Gruppenrichtlinie Test1 verknüpft ist, und User2 ist Mitglied der Azure AD Group 2, die mit der Gruppenrichtlinie Test2 verknüpft ist. Wenn User1 angemeldet ist, wendet der HEIMDAL Agent die Gruppenrichtlinie Test1 auf den Computer an (Hostname: Test-Endpoint). Wenn sich User1 abmeldet und User2 anmeldet, wendet der HEIMDAL Agent die Gruppenrichtlinie Test2 auf den Computer an (Hostname: Test-Endpoint);
- Beim Wechsel von einem Benutzer zu einem anderen (ohne sich abzumelden) wendet der HEIMDAL Agent die Gruppenrichtlinie an, die dem zuletzt angemeldeten Benutzer entspricht.
1. Melden Sie sich mit Ihrer E-Mail-Adresse beim HEIMDAL Dashboard an.
2. Klicken Sie auf Endpoint Settings und anschließend auf die Gruppenrichtlinie, die Ihren Endpunkten automatisch zugewiesen werden soll.
3. Im Dropdown-Menü Specific Azure Groups können Sie eine oder mehrere Azure AD-Gruppen auswählen. Sie haben außerdem die Möglichkeit, mehrere AAD-Gruppen direkt aus der Gruppenrichtlinie zu suchen und zu synchronisieren, anstatt über die Customer Settings. Heimdal führt einen direkten Aufruf der Microsoft Graph API durch, um synchronisierte Gruppen für den Mandanten abzurufen. 4. Um die Änderungen zu speichern, scrollen Sie zum unteren Seitenrand und klicken Sie auf Update GP.
Damit der Heimdal Agent die AAD-Gruppe erkennen und die zugehörige Gruppenrichtlinie automatisch anwenden kann, muss die Gruppe vom Typ Security und nicht vom Typ Distribution sein.
Automatisches Zuweisen einer Gruppenrichtlinie anhand einer AD-Computergruppe (Windows und macOS)
Mit dieser Funktion kann der Administrator des HEIMDAL Dashboards automatisch eine Gruppenrichtlinie anhand der angegebenen AD-Computergruppe zuweisen. Der Computer, dem die HEIMDAL Dashboard-GP zugewiesen werden soll, muss Mitglied der im Feld „AD Computer Group“ angegebenen globalen Active Directory-Sicherheitsgruppe sein (siehe Ausschnitt unten). Die AD-Computergruppe hat Vorrang vor der AD-Benutzergruppe.
1. Melden Sie sich mit Ihrer E-Mail-Adresse beim HEIMDAL Dashboard an.
2. Klicken Sie auf Endpoint Settings und anschließend auf die Gruppenrichtlinie, die Ihren Endpunkten automatisch zugewiesen werden soll.
3. Geben Sie im Feld AD Computer Group die Active Directory-Sicherheitsgruppe an, deren Mitglied der bzw. die Computer ist/sind.
4. Scrollen Sie nach unten und klicken Sie auf Update GP.
5. Damit der bzw. die Computer die der AD-Computergruppe entsprechenden Gruppenrichtlinie(n) anwenden, gehen Sie zur Seite Device Info, wählen Sie den bzw. die betreffenden Computer aus und wenden Sie im Dropdown-Menü „Select GP“ die Option Automatic an.
Automatisches Zuweisen einer Gruppenrichtlinie anhand einer AD-Benutzergruppe (Windows und macOS)
Mit dieser Funktion kann der Administrator des HEIMDAL Dashboards automatisch eine Gruppenrichtlinie anhand der angegebenen AD-Benutzergruppe zuweisen. Der Computer, dem die HEIMDAL Dashboard-GP zugewiesen werden soll, muss Mitglied der im Feld „AD User Group“ angegebenen globalen Active Directory-Sicherheitsgruppe sein (siehe Ausschnitt unten). Diese Funktion funktioniert mit globalen Sicherheitsgruppen. Die AD-Computergruppe hat Vorrang vor der AD-Benutzergruppe.
1. Melden Sie sich mit Ihrer E-Mail-Adresse beim HEIMDAL Dashboard an.
2. Klicken Sie auf Endpoint Settings und anschließend auf die Gruppenrichtlinie, die Ihren Endpunkten automatisch zugewiesen werden soll.
3. Geben Sie im Feld AD User Group die Active Directory-Sicherheitsgruppe an, die dem bzw. den Computer(n) zugewiesen ist.
4. Scrollen Sie nach unten und klicken Sie auf Update GP.
5. Damit der bzw. die Computer die der AD-Benutzergruppe entsprechenden Gruppenrichtlinie(n) anwenden, gehen Sie zur Seite Device Info, wählen Sie den bzw. die betreffenden Computer aus und wenden Sie im Dropdown-Menü „Select GP“ die Option Automatic an.
Zusätzliche Informationen
Der HEIMDAL Agent verwendet die .NET-Methode System.DirectoryServices.AccountManagement (die PrincipalContext / UserPrincipal / ComputerPrincipal / GetGroups() API), die ein Wrapper für System.DirectoryServices ist und LDAP-Abfragen an den Domänencontroller sendet. Anschließend versucht er, die im HEIMDAL Dashboard erkannten Informationen mit den Ergebnissen der LDAP-Abfrage abzugleichen. Wenn eine Übereinstimmung gefunden wird, wird die entsprechende HEIMDAL-Gruppenrichtlinie auf die übereinstimmende Active Directory-Sicherheitsgruppe angewendet.
Beispiel:
- Policy 1 – verknüpft mit der AD-Computergruppe ActiveD 1 (hier werden alle Computer und Ressourcen hinzugefügt);
- Policy 2 – verknüpft mit der AD-Benutzergruppe ActiveD 2 (hier werden alle Benutzerkonten hinzugefügt);
- Da ein Endpunkt Mitglied beider Sicherheitsgruppen – ActiveD 1 und ActiveD 2 – sein kann, müssen Sie berücksichtigen, dass die AD-Computergruppe ActiveD 1 Vorrang vor der Gruppe ActiveD 2 hat, selbst wenn Policy 2 über Policy 1 steht. Das bedeutet, dass der Endpunkt, der Mitglied beider AD-Sicherheitsgruppen – ActiveD 1 und ActiveD 2 – ist, GP Policy 1 zugewiesen bekommt.
- Unterstützt werden nur die AD-Gruppentypen Globale Sicherheitsgruppen (Computer- oder Benutzer-Sicherheitsgruppen).
- Verschachtelte Gruppen werden für die Verwendung im Heimdal Dashboard NICHT unterstützt (nur die Gruppe der ersten Ebene, die übergeordnete Gruppe, da untergeordnete Gruppen NICHT erkannt werden können).
- Beachten Sie, dass jeder Benutzer nur eine Richtlinie haben kann. Wenn Sie zwei Richtlinien für dieselbe globale AD-Sicherheitsgruppe haben, verwendet Heimdal nur die Richtlinie mit dem höheren Prioritätswert.
- Die Gruppennamen im HEIMDAL Dashboard unterscheiden zwischen Groß- und Kleinschreibung. Für eine erfolgreiche Bindung müssen die Namen daher exakt übereinstimmen.
- Wenn in der Gruppenrichtlinie eine AD-Computergruppe oder eine AD-Benutzergruppe festgelegt ist, eine Änderung an der Richtlinie vorgenommen wird und der Endpunkt abgemeldet ist, können wir nicht feststellen, welche GP verwendet werden soll. Daher verwendet der Agent die Richtlinie aus dem Speicher, da sich möglicherweise mehrere Benutzer mit unterschiedlichen GPs und verschiedenen AD-Gruppen auf dem Endpunkt befinden.
Automatisches Zuweisen einer Gruppenrichtlinie anhand von Hostnamengruppen
Mit dieser Funktion können ein oder mehrere Endpunkte automatisch eine Gruppenrichtlinie anhand von Hostnamengruppen anwenden. Um eine Gruppenrichtlinie automatisch anhand von Hostnamengruppen anzuwenden, müssen Sie die gewünschten Hostnamen auswählen und sie einer vorhandenen Hostnamengruppe hinzufügen.
Nachdem Sie sie der Hostnamengruppe hinzugefügt haben, müssen Sie die Hostnamengruppe im Feld AD Computer Group in den Einstellungen der Gruppenrichtlinie hinzufügen (im Tab General -> General Management).
Im Testfall wenden die beiden Endpunkte (Support1 und Support2), die Mitglied der Hostnamengruppe Test sind, automatisch die GP DarkLayer Guard an. Das Anwenden einer Gruppenrichtlinie (die mit einer Hostnamengruppe verknüpft ist) auf einen oder mehrere der Hostnamengruppe hinzugefügte(n) Endpunkt(e) dauert 24 Stunden.
Automatisches Zuweisen einer Gruppenrichtlinie anhand von ComputerTags/UserTags
Mit dieser Funktion können Endpunkte, die keiner Domäne beigetreten sind und nicht von einem Active Directory-Domänencontroller verwaltet werden, eine Gruppenrichtlinie anhand von Tags anwenden, die in der Registrierung jedes Computers zu finden sind.
- Diese Registrierungseinträge werden ausgelesen und mit den AD-Computergruppen und AD-Benutzergruppen verkettet.
Der Pfad, unter dem die Tags zu finden und festzulegen sind, lautet: HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\HeimdalSecurityUm einen Computer an eine HEIMDAL Dashboard-Gruppenrichtlinie (mit festgelegter AD-Computergruppe) zu binden, öffnen Sie einfach den Windows-Registrierungs-Editor, navigieren Sie zum oben genannten Pfad und bearbeiten Sie die Daten von ComputerTags, um die im HEIMDAL Dashboard festgelegte AD-Computergruppe anzugeben. Dasselbe kann für die AD-Benutzergruppe und UserTags durchgeführt werden.
Automatisches Zuweisen einer Gruppenrichtlinie anhand von Gruppenrichtlinienprioritäten
Mit dieser Funktion kann der Administrator des HEIMDAL Dashboards automatisch eine Gruppenrichtlinie anhand der in der Gruppenrichtlinienliste festgelegten Prioritäten zuweisen. Das bedeutet, dass die Gruppenrichtlinie mit der höchsten Priorität (höchste Prioritätsnummer) automatisch auf die Computer angewendet wird, die auf „Automatic“ eingestellt sind (Beispiel: Priorität 3 ist höher als Priorität 2). Gruppenrichtlinienprioritäten können festgelegt werden, indem Sie eine Gruppenrichtlinie per Drag-and-drop auf die gewünschte Priorität ziehen.
Fallbeispiele
1. Ein Computer, der Mitglied einer globalen AD-Sicherheitsgruppe ist, die mit mehreren Heimdal Dashboard-GPs verknüpft ist
Wenn der Endpunkt Computer1 Mitglied der globalen AD-Sicherheitsgruppe Computers ist, die mit den drei unten aufgeführten Heimdal Dashboard-Gruppenrichtlinien (Test 1, Test 2, Test 3) verknüpft ist, wird auf Computer1 die Gruppenrichtlinie mit der höchsten Priorität aller Gruppenrichtlinien angewendet: Test 1 (Priorität 5).2. Ein Computer, der Mitglied mehrerer globaler AD-Sicherheitsgruppen ist, die mit mehreren Heimdal Dashboard-GPs verknüpft sind
Wenn der Endpunkt Computer2 Mitglied der globalen AD-Sicherheitsgruppen AD Computer Group 1, AD Computer Group 2, AD Computer Group 3 ist, wird auf Computer2 die Gruppenrichtlinie mit der höchsten Priorität aller Gruppenrichtlinien angewendet: Test 1 (Priorität 5).3. Ein Computer, der keiner Domäne beigetreten ist
Wenn der Endpunkt Computer3 keiner Domäne beigetreten ist, wird auf Computer2 die Gruppenrichtlinie mit der höchsten Priorität aller Gruppenrichtlinien angewendet: Test 1 (Priorität 5).4. Eine Gruppenrichtlinie, die mit einer AD-Computergruppe und einer AD-Benutzergruppe verknüpft ist
Wenn eine Gruppenrichtlinie sowohl mit einer AD-Computergruppe als auch mit einer AD-Benutzergruppe verknüpft ist, wird bei einem Computer, der beide Bedingungen erfüllt, zuerst die AD-Computergruppe und anschließend die AD-Benutzergruppe priorisiert. Der Vorrang der AD-Computergruppe vor der AD-Benutzergruppe gilt daher weiterhin.