Hallo, Besten Dank erstmal für die Ausführungen. Hat mir sehr geholfen. Eine Frage bleibt mir da noch. Ich habe ein ganz ähnliches Setup und es geht um Entschlüsselung von SSL Verbindungen. Alle Rechner sind in einer KSC Gruppe, manche davon - spezifiziert durch ein Tag - sollen von der Entschlüsselung ausgenommen werden. Vornehmlich die Rechner, die sich um Zertifikate kümmern. In der Standardrichtiline ist also das Schloss bei: “Allgemein Einstellungen - Netzwerkeinstellungen - Untersuchung geschützer Verbindungen” geöffnet. In dem Richtlinienprofil ist das Schloss geschlossen und der Haken bei “Geschützte Verbindungen untersuchen” entfernt. So funktioniert es so wie vorgesehen. Zur Frage: Das Ergebnis ist, dass alle, die nicht von der Richtlinie betroffen sind, die Einstellungen ändern könnten und die von der Richtlinie betroffenen nicht. Würdet ihr das durch eine Catch-All Richtlinie regeln oder einfach damit leben - es wird je eh ein Passwort abgefragt, wenn man die Einstellungen ändern will. Oder gibt es was, was ich noch nicht kenne? Ich glaube, das ist genau das verwirrende an dem Schloss: es gilt sowohl für die Vererbung innerhalb der Richtlinien und gleichzeitig für die GUI von KES. Besten Dank!