Showing posts with label GPMC. Show all posts
Showing posts with label GPMC. Show all posts

Friday, October 04, 2013

GPO-Fehler in Windows 8.1 (4): Die unendlichen Weiten des RSoP-Berichts...

Hallo zusammen.

TL;DR: Der RSoP-Bericht von Windows 8.1 zeigt keine abgelehnten GPOs an.

Nachdem Windows 8.1 inzwischen RTM ist, habe ich den Titel dieser kleinen Serie geändert - die meisten Fehler, die ich in Windows 8 bisher gefunden habe, sind auch in Windows 8.1 noch vorhanden. Das gilt natürlich auch für Server 2012 und 2012 R2. Allerdings bringt Windows 8.1 noch ein paar neue Fehler mit.

Einige der Fehler stecken im RSoP-Bericht. Nicht nur die Ausführungszeiten von CSEs werden hier unter bestimmten Umständen falsch angezeigt. Auch die abgelehnten GPOs sind - nun ja - interpretationsfähig..

(Anmerkung: Die folgenden Abbildungen wurden jeweils auf einem Remotesystem erzeugt - der Zielcomputer und der Benutzer waren dabei aber immer dieselben.)

Abgelehnte GPOs eines Benutzers in Windows 7







Der gleiche Benutzer mit den gleichen GPOs unter Windows 8




(Warum weicht die Uhrzeit um 8 Sekunden von der in Windows 7 ab? Weil Windows 7 den Beginn der GPO-Verarbeitung als Timestamp verwendet, Windows 8 und 8.1 dagegen das Ende der GPO-Verarbeitung. Das kann im Gruppenrichtlinien-Ereignisprotokoll nachvollzogen werden.)





Die Übersichtlichkeit hat stark gelitten, da ich jedes GPO einzeln auf den Ablehnungsgrund untersuchen muß. Und die Vererbungsreihenfolge wurde ersetzt durch eine alphabetische Auflistung. Nun ja, bei MSFT ist man stolz auf diese "Verbesserung". Der Ablehnungsgrund ist eigentlich falsch - in diesem speziellen GPO ist lediglich der Benutzerteil deaktiviert. Aber wir wollen ja nicht pingelig sein.

Und noch einmal der gleiche Benutzer mit den gleichen GPOs in Windows 8.1


 

Hoppla - wo sind die abgelehnten GPOs? Verschwunden in den Tiefen des äußeren Weltalls?

Übrigens: Auch im Eventlog des Windows 8.1. Computers fehlen die abgelehnten GPOs.



Damit haben wir also in einem Umfeld ohne ältere Betriebssysteme derzeit keine Möglichket, abgelehnte GPOs zu untersuchen.


Happy resulting :-)

Thursday, August 29, 2013

GPO-Fehler in Windows 8 (3): Ausführungszeiten von CSEs im RSoP

Hallo zusammen.

In Windows 8 wurde ja der RSoP-Bericht gründlichst durcheinandergewirbelt und ist jetzt relativ unübersichtlich geworden, auch wenn das GPTeam da anderer Meinung ist.

Auf jeden Fall völlig misslungen ist dabei die Nachvollziehbarkeit der Verarbeitungsreihenfolge von GPOs. Wurden die einzelnen GPOs früher von oben nach unten in der Reihenfolge protokolliert, wie sie angewendet werden, so kam jemand im GPTeam auf die Idee, dass man das doch besser alphabetisch machen könnte (ja, sie verkaufen es wirklich als Verbesserung). Völliger Unfug und ein Schuß in den Ofen, aber was solls - heute geht's nicht darum (ist ja kein Bug, sondern ein Feature - wer die Verarbeitungsreihenfolge trotzdem wissen will, muss entweder ins GP Eventlog schauen oder den Report remote von Win7 aus erstellen). Und warum "Enforced" oder "Slow/Fast Link"einen Alert wert sind, weiß auch niemand so genau.

Im "improved" neuen Report-Format findet Ihr jetzt allerdings die Verarbeitungszeiten der einzelnen CSEs direkt protokolliert - das liefert auf einen Blick Anhaltspunkte, wo man ansetzen muß, wenn die Verarbeitungszeiten zu lang sind.

(Screenshot vom GPTeam-Blog)

Unter "Component Status" liefert die Spalte "Time Taken" die Zeiten, die hier alle im grünen Bereich liegen. Interessant wird es allerdings, wenn eine CSE 60 Sekunden oder mehr braucht. Dann bekommt Ihr z.B. folgende Zeitangaben im Eventlog und im Report:

Ereignisdetails aus der Ereignisanzeige: Die Verarbeitung der Group Policy Files-Erweiterung wurde in 93735 Millisekunden abgeschlossen. 15.05.2013 10:40:12

Anzeige im RSoP-Bericht in GPMC: Group Policy Files Erfolgreich 1 Stunde(n) 33 Minute(n) 15.05.2013 10:40:12


Die GPMC macht also aus Minuten hier Stunden... Ist als Bug bestätigt und "will be considered for vNext".

Happy reporting! :-)

Monday, May 13, 2013

Why sorting alphabetically isn't always a good idea...

Hi there and then.

I just stumbled upon a little known change in the RSoP Results report in Windows 8. This report has undergone a number of changes, mentioned partially at http://blogs.technet.com/b/grouppolicy/archive/2012/11/28/group-policy-in-windows-server-2012-results-report-improvements.aspx

Although at first glance it sounds good, I have a severe problem with the little fact that someone at MS decided to list the GPOs "including sorting information by GPO" - that means, the applied GPOs are sorted alphabetically instead of the order in which they apply.

I wouldn't get upset about that if they included the processing order somewhere else in the RSoP report. But, guess what? They didn't...

This effectively breaks our ability to track down the exact processing order (inheritance, enforcement, loopback), and it immediately makes it impossible to do a showcase like the one I did in http://evilgpo.blogspot.de/2012/02/loopback-demystified.html

OMG!