Um Haare zu spalten: AGUDLP. Und das ist die offizielle Herangehensweise.
Allerdings ist die Praxis doch einfach AGP, wenn man eine Domäne und eine Gesamtstruktur (Forest) hat.
Ich bin viele Jahre sogar in einer Multidomänen-Umgebung ohne DL-Gruppen ausgekommen, bis wir temporäre Benutzer aus anderen Domänen hatten und der Enterprise-Admin nicht mit dem ADMT "spielen" wollte. *bg*
Man sollte sich nicht mehr Arbeit machen, als nötig.
Geht doch über "das schwarze Auge" (= dsa.msc = Active Directory Users and Computers). Da suchst Du Dir die Benutzer und schaust unter deren Eigenschaften nach "Mitglied von" und vergleichst einfach.
Klingt als bräuchtet ihr mal eine saubere Gruppenstruktur?
mach mal ein rsop.msc (unter "Ausführen" oder in einer cmd) auf einem Client und schau dir da das Ergebnis näher an.
Bei einem Ausrufezeichen oder "X" siehst Du ja gleich, daß was faul ist.
T
1) es wäre echt prima, wenn Du Dir beim Posten etwas mehr Mühe bzgl. Rechtschreibung und Satzzeichen geben würdest. Es ist schwierig zu lesen. Die Community wird es Dir danken.
2) Was meinst Du mit "ich kann Netlogon" nicht finden? das ist die Freigabe von C:\Windows\SYSVOL\sysvol\"Deine DNS-Domainname"\scripts
Fragen:
1) hast Du die Rechte der ntuser.dat hinterher auf "ändern" für "jeder" geändert?
2) hast Du nur noch Rechner mit Vista und neuer im Netzwerk, daß Du das v2 verwendest? Mit XP geht nur das "default user".
3) weißt Du, daß das neue Profil nur angewandt wird, wenn sich der Benutzer neu an einem Rechner anmeldet an dem er vorher noch nie war? Das bestehende wird nicht überschrieben!
siehe auch: Gruppenrichtlinien - Übersicht, FAQ und Tutorials
T
Auf langfristige Sicht ist Dir evtl. mit "openaudit" gedient?
Dafür das es nichts kostet, kann es eine Menge und was die vorhandenen Berichte nicht auswerfen kannst Du mittels SQL abfragen.
Bei mir haben sich die zwei Tag Arbeit für die Grundkonfiguration schnell bezahlt gemacht. ;-) (etwas mehr für LDAP-Anbindung und verschiedene Benutzer)
Und Determine OS and Service Pack Version stellt ein Powershell-Skript bereit, mit dem Du die Abfrage nach OS und SP durchführen kannst.
T
Dann mach dem User ein neues Profil auf dem Rechner (sofern ihr keine roaming profiles habt). Das alte profil benennst Du einfach um und kannst die wichtigen lokalen Daten kopieren. (z.B. Favoriten ect.)
Ich habe in diesem Job schon Pferde vor der Apotheke reihern sehen
Seltsam allemal, denn die 5 min Varianzzeit für Kerberos ist ja auch zu bedenken.
Führ mal ein net time auf dem Rechner aus. Der zeigt Dir die wirkliche Zeit des Systems.
Ist meine Fehler-Favorit. Wenn die Batterie beginnt schlapp zu machen, dann ist das das erste Anzeichen. Manch BIOS will dann beim Start ein F1 oder so haben (z.B. Dell) aber es geht meistens noch 4-x Wochen gut.
Wenn Du eine Domäne jünger NT4 hast, dann sind Deine DCs Zeitgeber, die sie ihrerseits vom PDC (eine seiner Aufgaben) der Domäne erhalten.
Du kannst die wkix32.exe mit bestimmten Parametern aufrufen, dann wird Zeile für Zeile abgearbeitet.
Habe die Syntax leider nicht im Kopf oder zu Hand. Da mußt Du in die Doku schauen.
Hast Du den CN verwendet und korrekt eingetragen?
CN=joe user,OU=testicle,OU=Users,DC=noreply,DC=lan
btw: ein "bescheidener" Thread-Titel. Wäre besser gewesen PSO mit einfließen zu lassen :-)