deltree
Goto Top

ziehen von Gruppenrichtlinien verhindern

Hallo zusammen,

gibt es eine Möglichkeit das Ziehen von GPO´s beim Systemstart Clientseitig zu verhindern?

Hintergrund: Beim Anmelden mit dem Domainaccount am WinXP wird unter Anderem auch eine Richtlinie gezogen welche bewirkt das nur Domainadmins auch gleichzeitig lokale Admins des Geräts sein dürfen. Melde ich mich nun ab und als lok. administrator wieder an kann ich zwar einfach einen x beliebigen Domainaccount der Gruppe Administratoren hinzufügen jedoch dauert es nicht lange bis die Domain dieses wieder geändert hat und der liebe User fast nix mehr darf...

Vielen Dank im Voraus

Content-Key: 84713

Url: https://administrator.de/contentid/84713

Printed on: April 19, 2024 at 15:04 o'clock

Member: geTuemII
geTuemII Apr 04, 2008 at 12:13:40 (UTC)
Goto Top
Hallo deltree,

falls du Domainadmin bist, definiere die User, die Lokale Adminrechte haben sollen, in einer GPO. Falls du kein Domainadmin bist, wird sich selbiger wohl was dabei gedacht haben, du kannst ihn ja fragen.

geTuemII
Member: deltree
deltree Apr 04, 2008 at 12:26:06 (UTC)
Goto Top
Mit Beginn der BSI - Zeit in meiner Firma gibt es leider nur noch einen winzigen Kreis an Domainadmins. Ich gehöre nun leider nicht mehr dazu... Natürlich verfüge ich noch über die notwendigen Berechtigungen allerdings muss das AD nun lückenlos sicher aussehen wodurch ich die Regel gerne nur auf dem Client anwenden würde.
Member: geTuemII
geTuemII Apr 04, 2008, updated at Oct 18, 2012 at 16:35:35 (UTC)
Goto Top
Dann laß doch eine GPO erstellen, die dich zum Lokalen Admin macht: Benutzer mit Administratorenrechten?

geTuemII
Member: deltree
deltree Apr 04, 2008 at 12:48:35 (UTC)
Goto Top
Geht ja nicht denn, wie schon gesagt, das AD muss lückenlos sicher (und zwar sicher nach BSI face-smile ) aussehen. Heißt also das kein User im AD als loaker Administrator definiert sein darf.
Mitglied: 63586
63586 Apr 04, 2008 at 13:00:09 (UTC)
Goto Top
Was ist denn so besonders, daß du Admin-Rechte brauchst?

Sonst geb dir in kleinen Schritten die Berechtigungen, die du wirklich brauchst.
Member: deltree
deltree Apr 04, 2008 at 13:35:14 (UTC)
Goto Top
Ich brauche wohl kaum zu erklären das jeder der als Administrator in einer Firma arbeitet auch adminstrative Rechte braucht. Und sei es nur zum testen für irgendetwas. Beispielsweise wenn die IP Adresse des Geräts geändert oder Regeinträge angepasst werden müssen. Die Option "ausführen als" ist da auf Dauer ziemlich nervig!
Mitglied: 60730
60730 Apr 04, 2008 at 17:06:24 (UTC)
Goto Top
Ich brauche wohl kaum zu erklären das
jeder der als Administrator in einer Firma
arbeitet auch adminstrative Rechte braucht.
Und sei es nur zum testen für
irgendetwas. Beispielsweise wenn die IP
Adresse des Geräts geändert oder
Regeinträge angepasst werden
müssen. Die Option "ausführen
als" ist da auf Dauer ziemlich nervig!

Hi,
doch das würde ich gerne mal von dir erklärt haben.

"ich" z.B bin "Der" Administrator unseres Netzwerkes und das ist schon ziemlich groß.
Trotzdem habe "ich" mit dem Account, den "ich" benutze, keine besonderen Adminrechte in der Domaine.


Wenn ich Adminrechte brauche, dann benutze ich einen Adminaccount dafür.
Das habe ich sogar schon so gemacht, als es gar kein "ausführen als" gab.
Sicher ist sicher und zum "testen" brauche "ich" Userrechte, denn ich Teste für die User und nicht gegen Sie face-wink
Member: deltree
deltree Apr 05, 2008 at 10:09:00 (UTC)
Goto Top
Hm, es war auch nicht die Rede davon das ich mit meinem Account administrativen Domainrechte haben möchte. Ich möchte lediglich das mein Account auf dem Windows Client in der Gruppe der lokalen Administratoren bleibt ohne hierfür Eingriffe im AD vorzunehmen.

Auch ich weiß das es jede Menge Workarounds gibt mit denen man einen nicht-Administrator im laufendem Betrieb zum Administrator machen kann, jedoch möchte ich das gerne vermeiden.

Es soll nun wirklich nicht böse gemeint sein aber ich hätte eigentlich nur gerne eine Antwort darauf ob mir irgendjemand eine Möglichkeit für meine oben gestellte Anfrage nenenn kann. In wie weit dies nun sinn- oder nicht sinnvoll ist sollte hierbei ersteinmal dahingestellt bleiben.