112349
Goto Top

Administrator-Kennworte unter Windows schützen

Hallo.

Gibt es eine Möglichkeit unter Windows, mit der ich verhindern kann, dass Mitglieder der Grupee "Administratoren" das Kennwort des lokalen Administrators ändern?

Gruppenrichtlinien können hier nicht angewendet werden face-sad

H.E.

Content-Key: 208867

Url: https://administrator.de/contentid/208867

Printed on: April 25, 2024 at 09:04 o'clock

Mitglied: 106543
106543 Jul 01, 2013 at 07:00:31 (UTC)
Goto Top
Hi,

nur so eine Idee in den Raumm geworfen, keine Ahnung wie man sowas umsetzen könnte aber:
Script als Abmelde-Script, welches das Passwort zurückändert ?

Grüße
Exze
Mitglied: 64748
64748 Jul 01, 2013 at 07:03:00 (UTC)
Goto Top
Guten Morgen,

wenn der Rechner Mitglied einer Domäne ist, dann m.W. nicht. Der Domänenadmin hat immer "das letzte Wort".

Wenn es kein Domänenmitglied ist, dann beschreibe bitte genauer was Du erreichen möchtest. Wieso sollte denn ein Mitglied der Gruppe Adminstratoren das Kennwort vom Admin ändern? geht das überhaupt?

Markus
Member: d4shoerncheN
d4shoerncheN Jul 01, 2013 at 07:05:03 (UTC)
Goto Top
Hallo,

Gruppenrichtlinien können hier nicht angewendet werden
und lokale Sicherheitsrichtlinien über gpedit.msc?

Gruß
Member: DerWoWusste
DerWoWusste Jul 01, 2013 updated at 08:32:39 (UTC)
Goto Top
Hi.

Du kannst prinzipiell bei lokalen Admins keinen wirklichen Schutz mehr aufbauen, den sie nicht umgehen könnten. Du könntest jedoch eine Überwachungsrichtlinie etablieren, die Mails bei Kennwortänderung verschickt ->"audit account management".
Genauer: Die Überwachung generiert Events und die Events können Aktionen wie Mails auslösen.
Member: Phalanx82
Phalanx82 Jul 01, 2013 at 14:52:24 (UTC)
Goto Top
Zitat von @DerWoWusste:
Hi.

Du könntest jedoch eine Überwachungsrichtlinie etablieren, die Mails bei Kennwortänderung verschickt ->"audit
account management".
Genauer: Die Überwachung generiert Events und die Events können Aktionen wie Mails auslösen.

Hallo DWW,

der Ansatz klingt sehr interessant. Kannst Du mir ggf. kurz beschreiben wie Du das genau einrichten würdest?
Reicht es einfach die "Kontonverwaltung Überwachen" Richtlinie zu aktivieren und dann die generierten Events
aus dem Eventlog abzugreifen oder bin ich gerade an der falschen Stelle?

Die nächste Frage wäre, wie Du die Events dann aus dem Eventlog abgreifst und per Mail verschickst? Drittanbieter Software
oder implementierte Funktion die ich bisher noch nicht kenne?

Mfg.
Member: DerWoWusste
DerWoWusste Jul 01, 2013 at 15:23:33 (UTC)
Goto Top
Hi Phalanx82.

Diese Richtlinie aktivieren, ja, und dann ein solches Event generieren, also ein Kennwort ändern. Dann im Sicherheitslog nachsehen, ob das Event dort wie zu erwarten ist, aufgelaufen ist und im Eventviewer dann wählen "Aufgabe an dieses Ereignis anheften". Als Mailer nehme ich Blat.exe, also lasse ich den Task eine Batch starten, die die Blat-Syntax enthält.
Member: Phalanx82
Phalanx82 Jul 03, 2013 at 10:08:05 (UTC)
Goto Top
Zitat von @DerWoWusste:
Hi Phalanx82.

Diese Richtlinie aktivieren, ja, und dann ein solches Event generieren, also ein Kennwort ändern. Dann im Sicherheitslog
nachsehen, ob das Event dort wie zu erwarten ist, aufgelaufen ist und im Eventviewer dann wählen "Aufgabe an dieses
Ereignis anheften". Als Mailer nehme ich Blat.exe, also lasse ich den Task eine Batch starten, die die Blat-Syntax
enthält.

Dankeschön für die Erklärung DWW face-smile Das werde ich mir mal anschauen bei Gelegenheit.