Windows 10 1803 bestimmten Nutzer stark einschränken

Kokzreh

Cadet 4th Year
Registriert
Apr. 2015
Beiträge
86
Hallo liebes Forum,

ich habe hier eine sehr verzwickte Aufgabe und hoffe, dass Ihr mir weiterhelfen könnt, mich unterstützen könnt.

Worum gehts?

Ich habe ein Laptop vor mir stehen, der nach bestimmten Vorgaben konfiguriert werden muss. Ein Admin Account, und einen Nutzer Account, der so gut wie nichts machen darf - erst einmal grob beschrieben.

Woran scheitere ich nun speziell?

Zielsetzung ist, dass der Nutzer sich nach der Anmeldung mit Passwort letztendlich nur auf dem Desktop bewegen darf, und die Symbole, welche Dort liegen (Programme) Starten darf.
Das bedeutet: Kein Rechtsklick (Kontextmenü), keine Windows Shortcuts, kein Zugriff auf irgendwelche Systemeinstellungen. Nicht über den herkömmlichen Weg, nicht über Umwege.

Einige Dinge konnte ich über Gruppenrichtlinien des Benutzers schon lösen: Shortcuts verbieten war genauso einfach wie Kontextmenüs im Explorer und auf der Taskleiste deaktivieren. Auch Cortana wurde deaktiviert.

Woran verzweifelt ich?
Ich bekomme es partout nicht konfiguriert, dass das Startmenü nach Vorgabe komplett leer ist, und sich im Endeffekt nur der Button zum Herunterfahren noch dort befindet. Auch möchte ich bei einen Klick auf das Startmenü nicht durch direktes lostippen die Suchfunktion nutzen können - such diese soll komplett deaktiviert sein, um eben nicht nach "Explorer" oder anderen Dateien suchen zu können. Des Weiteren habe ich trotz deaktivierung der Kontextmenüs weiterhin die Möglichkeit auf beispielsweise den Startbutton rechtszuklicken, und dort alle Funktionen aufzurufen.

Ich glaube, mir fehlt letztendlich nur der richtige Suchbegriff, unter dem ich mir diese Infos zusammengooglen kann.

Wenn jemand ansatzweise verstanden hat was ich von euch möchte und mir weiterhelfen kann, wäre ich sehr Dankbar :-)

Achso: Kioskmodus mit mehreren Programmen ist nur als allerletzte Notlösung eine Option.
 
Für das Startmenü einfach Benutzer die Berechtigung auf "programdata/microsoft/windows/Startmenu" entziehen
und das user eigene Startmenü leeren "%appdata%/Microsoft/windows/Startmenu"

Die Einträge im Startmenü Rechtsklick sind unter winx zu finden "%localappdata%\Microsoft\Windows\Winx"
 
Das hilft mir schon mal weiter, großartig. Werd mich direkt ran machen und konfigurieren. Danke!
 
Hallo!
Ich sage mal vorsichtig "sowohl als auch". Sicher ist es nicht verkehrt eine entsprechende Whitelist zu erstellen. Ich werde mir das auf jeden fall anschauen.
Im Optimalfall hoffe ich, dass es aber nicht notwendig ist dies einzustellen, da der Nutzer nicht über den "Desktoptellerrand" hinausschauen soll.

@T3Kila Der Startmenü Rechtsklick ist komplett deaktiviert durch verschieben von Group 1-3 in separaten Ordner - perfekt!
Jetzt bleibt noch die Frage, wie ich einen Rechtsklick auf den Bereich "Infocenter" inklusive Uhr unterbinden kann. Das Infocenter kann ich im Notfall auch mit Gruppenrichtlinie komplett ausblenden.
 
Würde ich mit samt den Info Symbolen (Netzwerk, etc) komplett ausblenden
 
Grundsätzlich hat das Ausblenden der Apps nicht ganz so funktioniert wie beschrieben (verbergen sich nämlich unter einem Symbol links oben), ist aber auch gar nicht so schlimm, wenn ich die markierten Symbole ausgeblendet bekomme.
Ist das irgendwie mit einem Script möglich? Gern auch zur Not eine nicht ganz so saubere bzw "smarte" Frickellösung!

startmenü.jpg
 
Die unteren kann man über die neuen Settings unter "Personalisierung/Start/Ordner auswählen, die im Startmenü angezeigt werden"

Den Apps Button kann man per GPO ausblenden:
Benutzerkonfig -> Administrative Vorlagen -> "Liste "Alle Programme" aus dem Menü Start entfernen"
 
Grundsätzlich bin ich dank deiner Hilfe ein ganzes Stück weiter, wenn nicht sogar fast am Ende.
Ich habe ein sauber aufgeräumtes Startmenü und soweit keine Zugriffe, wo sie nicht erwünscht sind.

Letzte Sache die ich partout nicht gelöst bekomme: Wenn ich das Startmenü anklicke, und dann darauf los tippe, fängt er automatisch an nach Dateien / Programme zu suchen. Gibt es da noch einen Kniff um die Funktion zu unterbinden?

EDIT: in den gpos "Nicht im Internet suchen" und "Nicht in Verbindungen suchen" konnte ich jetzt das gröbste deaktivieren, Programme wie zb die Gruppenrichtlinien finde ich aber nach wie vor.
Kann man hier ggf den Zugriff auch einfach für den entsprechenden Nutzer verweigern?

EDIT2: Eine letzte Frage bleibt, welche eventuell etwas banal erscheint: Ich habe in den GPOs des Nutzers ja nun die entsprechenden Einstellungen vorgenommen, welche so auch gut bis sehr gut greifen. Allerdings sind diese auch gleichzeitig für den 2. Nutzer, dem Lokal-Admin gesetzt. Gibt es da eine Möglichkeit die Richtlinien wirklich nur für den einen eingeschränkten Nutzer zu setzen?
Das dürfte dann auch abschließend meine letzte Frage gewesen sein :-)

EDIT3: Alles gelöst. Ich habe über Microsoft Management Konsole ein Snap-In Gruppenrichtlinie für den bestimmten Nutzer hinzugefügt und dort alles Konfiguriert.

Damit sind meine Anliegen geklärt und ich glücklich. Vielen Dank!
 
Zuletzt bearbeitet:
Zurück
Oben