cyberjunkie
Goto Top

Domainadmin aus der Kennwortrichtlinie ausklammern

Besteht die Möglichkeit bei aktivierter Kennwortrichtlinie (Default Domain Policy, SBS2003) den Domainenadministrator auszuschließen?
z.B. in dem ich die Sicherheitsfilterung authentifizierte Benutzer eintrage.

Danke und Gruß

Content-Key: 129538

Url: https://administrator.de/contentid/129538

Printed on: April 19, 2024 at 04:04 o'clock

Member: StayTuned
StayTuned Nov 17, 2009 at 09:02:25 (UTC)
Goto Top
Die Default Domain Policy gilt erstmal für alle. Deshalb default. Solange sich die User nicht in einer anderen OU befinden und übersteuernde Einstellungen zugewiesen bekommen.
Member: cyberjunkie
cyberjunkie Nov 17, 2009 at 09:16:09 (UTC)
Goto Top
Aber wofür gibt es dann die Sicherheitsfilterung?
Member: DrDX2007
DrDX2007 Nov 17, 2009 at 09:25:25 (UTC)
Goto Top
Das ist recht simpel. Um die Domain Admins auszuklammern erstellst du eine OU mit allen anderen Usern, wirfst die Authentifizierten Benutzer aus der Sicherheitsfilterung raus, und setzt dafür die o.g. OU ein. Somit gilt die Policy für alle, bis auf die Domain Admins. Ein klarer Nachteil bei dieser vorgehensweise ist natürlich, dass neue User / Computer in die OU eingepflegt werden müssen, damit die Policy auch für sie gilt.
Member: StayTuned
StayTuned Nov 17, 2009 at 09:29:40 (UTC)
Goto Top
exakt so. Warum willst du gerade den Domainadmin da rauslassen? LG
Member: cyberjunkie
cyberjunkie Nov 17, 2009 at 09:55:51 (UTC)
Goto Top
Zitat von @StayTuned:
exakt so. Warum willst du gerade den Domainadmin da rauslassen? LG

Wir verwenden den Account des D-Admins in einigen Programmen die sich auf Clients oder Verzechnisse verbinden (Kaspersky Admin-kit, CA-Backup). Ich müßte dann jedesmal das neue Admin Passwort einpflegen.
Member: dholtmeier
dholtmeier Nov 17, 2009 at 10:21:37 (UTC)
Goto Top
Zitat von @cyberjunkie:
Wir verwenden den Account des D-Admins in einigen Programmen die sich
auf Clients oder Verzechnisse verbinden (Kaspersky Admin-kit,
CA-Backup). Ich müßte dann jedesmal das neue Admin Passwort
einpflegen.

Ich würde mir an dieser Stelle einfach einen Extra-Benutzer dafür anlegen und das nicht mit vollen Admin-Rechten, sondern nur den entsprechenden Rechten, um auf bestimmte Freigaben zuzugreifen.
Hierfür natürlich eine extra OU anlegen und die Kennwortrichtlinie herausnehmen. Auch gerade aus Revisions-Sicht wäre dann wichtig, diese Benutzer nicht mit vollen Rechten auszustatten (wie bereits erwähnt).
Member: dog
dog Nov 17, 2009 at 15:38:44 (UTC)
Goto Top
Besteht die Möglichkeit bei aktivierter Kennwortrichtlinie (Default Domain Policy, SBS2003) den Domainenadministrator auszuschließen?

In einer 2003 Umgebung gibt es keine Möglichkeit alternierende Kennwortrichtlinienen zu erstellen.
Es gilt immer und für Alle die Richtlinie der "Default Domain Policy".
Das ist eine technische Beschränkung, die sich erst mit Server 2008 geändert hat.

Grüße

Max
Member: 2hard4you
2hard4you Nov 17, 2009 at 17:47:12 (UTC)
Goto Top
Moin,

für Dienste, die Ihr ja habt, kann man Diensteaccounts anlegen, harte Paßwörter, Paßwort läuft nicht ab, Paßwort liegt im Safe

Gruß

24
Member: DerWoWusste
DerWoWusste Nov 17, 2009 at 22:55:24 (UTC)
Goto Top
Da ja die Meinungen schwer auseinandergehen unterstütze ich (größtenteils) dog.
Fakten am Rand:
-die Policy ist eine Computerpolicy - sie hat mit Userobjekten rein gar nichts zu tun
-die Kontendatenbank mit den Domänenkonten ist die jenige, auf die die Richtlinie in der Regel angewendet werden soll - sie liegt auf den DCs.
-die Policy, falls über die Default Domain Policy angewendet, greift sowohl für lokale als auch für Domänenkonten
-die Policy, falls über die Default Domain Controllers Policy angewendet (also nur auf den DCs), greift nur für Domänenkonten
-der Leitspruch "bis 2003 gilt: eine Kennwortpolicy pro Domäne" ist ungenau, er müsste lauten "bis 2003 gilt: eine Kennwortpolicy pro Domäne bezogen auf die Domänenkonten", denn für lokale Konten kann man beliebig viele Policies definieren.

Dennoch kannst Du für den Admin [exklusiv] festlegen (falls es das ist, was Du Dir erhoffst), dass sein Kennwort nie abläuft. Ganz einfach über die Eigenschaften des Benutzerobjektes.
Member: cyberjunkie
cyberjunkie Nov 18, 2009 at 11:54:34 (UTC)
Goto Top
Zitat von @DerWoWusste:
Dennoch kannst Du für den Admin [exklusiv] festlegen (falls es
das ist, was Du Dir erhoffst), dass sein Kennwort nie abläuft.
Ganz einfach über die Eigenschaften des Benutzerobjektes.

Du meinst einfach dieses Häkchen setzen das ist alles?
http://img5.imageshack.us/img5/3285/bildeh.jpg

Würde das auch bei anderen Usern funtionieren, angenommen der Chef sagt er möchte auch ausgeklammert werden?
Member: DerWoWusste
DerWoWusste Nov 18, 2009 at 17:36:10 (UTC)
Goto Top
Ja, das meinte ich und es geht für beliebige Benutzer.