schneuer
Goto Top

Windows Server 2008 ACL Löschen Verweigern

Hi

ich habe ein Problem mit einer Ordner ACL bei einem Windows Server 2008 R2.

Ich habe einen Ordner
c:\Test

Auf diesen Ordner gibt es die Berechtigung
Lokale Administratoren: Vollzugriff
Domänenbenutzer XYZ: Verweigert -> Löschen
Domänenbenutzer XYZ: Verweigert -> Unterordner und Dateien löschen

Der Domänenbenutzer XYZ ist Mitglied der Lokale Administratoren.

Wenn ich jetzt am Server mit dem Domänenbenutzer XYZ eingeloggt bin, kann ich den Ordner c:\Test löschen! Aber durch das Verweigert sollte das ja verhindert werden? Verweigert zählt doch immer mehr als Erlaubt?

Hat hier jemand eine Lösung bzw. kann mir sagen, was ich falsch mache?

Danke

lg

Content-Key: 180971

Url: https://administrator.de/contentid/180971

Printed on: April 25, 2024 at 10:04 o'clock

Mitglied: 90857
90857 Feb 23, 2012 at 15:36:23 (UTC)
Goto Top
[Erste Kommentar von mir war Quatsch]

Hätte ich eigentlich auch gedacht, aber möglich, dass dadurch, dass er in einer Administratorengruppe ist, automatisch höhere Rechte hat oder so würd ich jetzt mal vermuten.

EDIT: So stehts ja auch schon in der Gruppenbeschreibung: Administratoren haben uneingeschränkten Vollzugriff auf den Computer bzw. die Domäne.
Member: Schneuer
Schneuer Feb 23, 2012 at 15:41:17 (UTC)
Goto Top
bei Windows 2003 ist es aber noch so gegangen.... face-sad

Wie kann ich dann verhindern, dass jemand z.B.: den root Ordner löscht (z.B.: ein zu schneller Administrator)?
Mitglied: 90857
90857 Feb 23, 2012 at 15:46:35 (UTC)
Goto Top
Zitat von @Schneuer:
bei Windows 2003 ist es aber noch so gegangen.... face-sad

Wie kann ich dann verhindern, dass jemand z.B.: den root Ordner löscht (z.B.: ein zu schneller Administrator)?

Wie gesagt, hatte mich erst verlesen und daher deine Annahme bestätigt. Mein Beitrag ist nur eine Vermutung. Vielleicht weiß es einer hier ganz genau.
Member: DerWoWusste
DerWoWusste Feb 23, 2012 at 15:51:48 (UTC)
Goto Top
Das liegt vermutlich daran, dass XYZ Ersteller des Ordners ist. Prüf es bitte mit einem Ordner, bei dem er nicht Ersteller ist.
Member: 2hard4you
2hard4you Feb 23, 2012 at 16:37:18 (UTC)
Goto Top
Moin,

wissendes Personal einstellen oder vorhandenes Personal schulen ....

Überlegst Du Dir eigentlich manchmal, was Du so fragst?

Gruß

24
Mitglied: 90857
90857 Feb 23, 2012 at 18:17:23 (UTC)
Goto Top
Zitat von @2hard4you:
Moin,

wissendes Personal einstellen oder vorhandenes Personal schulen ....

Überlegst Du Dir eigentlich manchmal, was Du so fragst?

Gruß

24
Wie genau meinst du das? Welche Fragen stören dich denn von mir?
Member: Schneuer
Schneuer Feb 24, 2012 at 11:41:31 (UTC)
Goto Top
Hi 2hard4you,

danke für deine super Antwort. Freut mich, dass es doch immer wieder Menschen gibt, die keine Antwort auf eine Frage haben, und doch glauben, sie müssen ihren Senf dazu geben.

Also: Wenn du nicht weißt, wie die Berechtigungen funktionieren, spare dir bitte deine Kommentare über Personal usw. -> War nicht die Frage! Die Frage war „warum zieht ein deny in der ACL nicht“!

Lg
Member: Schneuer
Schneuer Feb 24, 2012 at 11:44:24 (UTC)
Goto Top
Zitat von @DerWoWusste:
Das liegt vermutlich daran, dass XYZ Ersteller des Ordners ist. Prüf es bitte mit einem Ordner, bei dem er nicht Ersteller
ist.


Hi,

leider auch nicht!
Wenn XYZ nicht der Besitzer ist, aber in einer Admin - Gruppe die Zugriff hat und in einer Admin – Gruppe die deny hat, kann er die Datei löschen.

Lg
Member: DerWoWusste
DerWoWusste Feb 24, 2012 at 11:51:16 (UTC)
Goto Top
Nun schön - aber Admin sein und deny passt doch eh nicht zusammen, da Admins den Deny selber umbiegen können.
Member: Schneuer
Schneuer Feb 24, 2012 at 11:56:24 (UTC)
Goto Top
Is schon klar…. Ist auch nicht der Sinn der Sache, dass ich den Admin aussperre (kann ich ja auch nicht), wundert mich nur, dass es überhaupt geht! Bei den vorigen Versionen war es eben so, dass man die Berechtigungen ändern musste, jetzt wird es anscheinend einfach ignoriert….

Bzw. kommt sogar noch eine Warnung vom System, dass man einen „zugriff verweigert“ gesetzt hat, und der vor allen anderen Berechtigungen zieht….