Come probabilmente saprai, l' elaborazione di loopback è una funzionalità dei Criteri di gruppo di Active Directory che applica le impostazioni utente in un oggetto Criteri di gruppo a qualsiasi utente che accede a computer nell'ambito dell'oggetto Criteri di gruppo (mentre il comportamento standard sarebbe applicare le impostazioni utente solo se l'account utente si trova effettivamente all'interno dell'ambito dell'oggetto Criteri di gruppo). Ciò è utile quando si desidera che tutti gli utenti che accedono a un computer specifico ricevano alcuni criteri utente, indipendentemente da dove si trovano effettivamente i loro account utente in AD.
Il problema: quando l'elaborazione di loopback è abilitata, un oggetto Criteri di gruppo contenente le impostazioni utente viene applicato a tutti coloro che utilizzano tali computer e non è possibile ignorarlo utilizzando ACL sull'oggetto Criteri di gruppo, poiché non è effettivamente applicato agli utenti , ma ai computer .
La domanda: come si può bypassare l'elaborazione di loopback per utenti specifici che devono accedere a quei computer ma non dovrebbero essere soggetti a tali impostazioni dei criteri?
Caso in questione: esistono diversi terminal server in cui gli oggetti Criteri di gruppo con elaborazione di loopback vengono utilizzati per imporre pesanti restrizioni agli utenti a tutti coloro che accedono ad essi (in pratica dovrebbero essere in grado di eseguire solo un gruppo di applicazioni approvate dall'azienda); ma questo vale anche per gli amministratori di dominio , che sono quindi incapaci di avviare un prompt dei comandi o aprire il task manager. In questo scenario, come posso dire a AD di non applicare tali impostazioni se l'utente che accede appartiene a un gruppo specifico (come Domain Admins)? In alternativa, anche la soluzione opposta ("applica solo queste impostazioni agli utenti appartenenti a un gruppo specifico") andrebbe bene.
Ma per favore, ricorda che stiamo parlando dell'elaborazione di loopback qui. I criteri vengono applicati ai computer e le impostazioni dell'utente al loro interno vengono applicate agli utenti solo perché accedono a tali computer (sì, lo so che è confuso, l'elaborazione di loopback è una delle cose più difficili da ottenere sui criteri di gruppo).