Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Adminrechte auf nur EINEM Server in der Domäne

Mitglied: Torsten-S

Torsten-S (Level 1) - Jetzt verbinden

29.08.2005, aktualisiert 17:46 Uhr, 4462 Aufrufe, 7 Kommentare

Hallo Forumsteilnehmer,

eine Frage zu AD-Rechten:

Habe eine W2k-Domäne mit einem Domänencontroller in der Zentrale und einem ins AD eingebundenen W2k-Server in einer Nierlassung.
Meine "rechte Hand" in der Niederlassung, nennen wir ihn StandortAdmin, soll auf dem Server in der Niederlassung Admin-Rechte ausüben, also User für diesen Standort anlegen,ändern, löschen sowie Verzeichnisse freigeben, löschen usw. Auf dem DC in der Zentrale soll er jedoch keine Benutzer ändern können, Verzeichnisse jedoch darf er ändern.
Hierzu habe ich in dem OU "Standort2", in dem der Standortserver und die User in der Niederlassung sowie auch der StandortAdmin drin sind, dem StandortAdmin die Verwaltung dieses Objektes zugewiesen. Nun kann er oben erwähnte Tätigkeiten durchführen.

Wie kann ich ihm aber nun noch erlauben, dass er auf dem Standortserver auch Software installieren darf, OHNE dass ich ihm die Domänen-Admin-Rechte gebe? Über die GPO habe ich schon rumprobiert, bin aber nicht zum Ziel gekommen.
Will halt vermeiden, dass der Standortadmin auf dem Domänencontoller Installationen durchführt.

Hat jemand von Euch einen Hinweis? Bin für jeden Tipp dankbar!

Schöne Grüße,


Torsten
Mitglied: FaBMiN
29.08.2005 um 14:05 Uhr
Ich hab grad meine Kollegen gefragt und wie ich mir dachte musst Du am besten eine eigene iNSTALLER Gruppe machen und Dich durch die ganzen ACLs pfrimeln :/
Ich hoffe jmd kennt eine bessere Lösung!
Du kannst natürlich auch einen DomainAdmin einfach abspecken - naja ein Übel löst das andere ab... :=)
Bitte warten ..
Mitglied: Metzger-MCP
29.08.2005 um 14:29 Uhr
Admin abspecken das ist zwar nett, aber sagen wir mal vergebene Liebesmühe.
Weil jeder Admin das machen kann was ein Admin machen kann, egal ob er Teilberechtigungen hat oder nicht, schliesslich ist er der Admin und der kann alles machen. (kommt natürlich auf die Person an, die der Admin darstellt)

Entweder du steckst den Externadmin mit seinem Standort in eine Unterdomain, und setz passend die Transitiven Vertrauensstellungen, oder du versuchst folgendes wobei ich mir nicht 100% sicher bin das das klappt, nur 99%. Du gibst dem Externadmin innerhalb seines Wirkungskreises Lokaleadminrechte, und in der Domain DomainUserrechte mit der NTFS - Berechtigung Vollzugriff. Danach bennenst den Domadmin um und gibst dem einen anderes Passwort. Das sollte auch gehen. Ersteres ist aber die Sauberere Lösung und auch die, die Microsoft angibt.

Mfg Metzger
Bitte warten ..
Mitglied: FaBMiN
29.08.2005 um 15:10 Uhr
Deinen ersten abschnitt versteh ich nich Metzi... also rein von der intension resultierend aus der syntax :/
Aber Deine Lsg, auch wenn der Wortlaut ein anderer ist enspricht meiner doch zu 100%!? hää? Totale verwirrung
Bitte warten ..
Mitglied: Torsten-S
29.08.2005 um 16:23 Uhr
@Metzger,

danke für Deine Antwort. Würde es gerne mit Deinem 99%-Vorschlag versuchen, aber habe da noch ´ne "dumme" Frage: wie setze ich dem StandortAdmin "innerhalb seines Wirkungskreises", wie Du so schön schreibst, lokale Adminrechte? Er ist in der OU Standort2, also seinem Wirkungskreis, drin und verwaltet diesen ja auch, aber wie bekomme ich es in der AD-Verwaltung "Benutzer und Computer" gebacken, dass ich ihm lokale Adminrechte zuweise? Reinpacken in die Gruppe "Domänen-Admins" will ich ihn ja gerade nicht...
Sorry für dies evtl. etwas einfältige Frage, aber bin Newbie...

Danke!

Torsten
Bitte warten ..
Mitglied: Metzger-MCP
29.08.2005 um 17:23 Uhr
hmmmm vielleicht zuviel Admin drin

Wenn man Administrator in einem Bereich ist, ist es immer möglich, sich selber durch den darüberliegenden Bereich die Adminrechte wieder zu geben. z.b.

Admin a und Admin b

Auf c:\ haben beide Admins Vollzugriff.

Wenn nun Admin a dem Admin b den Kompletten Zugriff auf c:\no-admin-b verweigert, kommt Admin b nicht mehr auf c:\no-admin-b drauf. Admin b hat aber die Möglichkeit sich über c:\ wieder Vollzugriff auf c:\no-admin-b zu geben. Somit kann Admin a Admin b nie auschliessen, ausser er zieht ihn aus der Admingruppe raus.

Mfg Metzger
Bitte warten ..
Mitglied: Metzger-MCP
29.08.2005 um 17:44 Uhr
Ich hatte noch folgende Lösung angezeigt :

Entweder du steckst den Externadmin mit seinem Standort in eine Unterdomain, und setz passend die Transitiven Vertrauensstellungen oder

Sprich die Hauptdomain heist tüv.org und die Subdomain schulung.
schulung.tüv.org

Hierbei hast du die Möglichkeit mit den Transitive Vertrauensstellungen folgende Konfiguration zu administrieren :
Domain schulung vertaut der Domain tüv und Domain tüv vertaut der Domain schulung nicht.
Das hat zur Folge das die Domain tüv die Domain schulung verwalten und administrieren kann aber umgekehr nicht weil tüv der schulung nicht traut, und das ist ja das was gewünscht ist.

Mfg Metzger
Bitte warten ..
Mitglied: meinereiner
29.08.2005 um 17:46 Uhr
Hmm, der Server im Standort ist doch kein DC?!?
Schmeiss ihn doch auf dem Standortserver in die Gruppe der Administratoren und gut ist.
Bitte warten ..
Ähnliche Inhalte
Windows Userverwaltung

Programmupdates ohne Adminrechte für die User einer Domäne

gelöst Frage von M.MarzWindows Userverwaltung3 Kommentare

Hallo zusammen, momentan sind in unserer Domäne mehrer User die lokale Admin Rechte haben. Diese will ich denen entnehmen ...

Windows Installation

Installation von Spotify möglich - ohne Adminrechte in Domäne

Frage von moses-southWindows Installation10 Kommentare

Hallo Zusammen Ich habe gestern eine erschreckende Entdeckung gemacht. In unserer Umgebung ist es möglich, Spotify zu installieren, ohne ...

Windows 10

Domänenbenutzer lokale Adminrechte (Domäne fehlt in Suchpfad)

gelöst Frage von it-fraggleWindows 107 Kommentare

Hallo zusammen, Zwecks Installation von Software wolte ich einem bestimmten Domänenbenutzer lokale Adminrechte geben. In der Gruppe der lokalen ...

Viren und Trojaner

Updating eines Virenscanners ohne Adminrechte - offline

Tipp von DerWoWussteViren und Trojaner

Hi. Kurzer Lösungsvorschlag für folgendes Szenario: -Wir haben einen Rechner auszuliefern, der nicht vernetzt sein wird und auch keinen ...

Neue Wissensbeiträge
Hardware

100.000 Mikrotik-Router ungefragt von Hacker abgesichert

Information von 7Gizmo7 vor 1 StundeHardware

Hallo zusammen, da hier ja öfters mal von Mikrotik gesprochen wird. Trotz Updates klafft eine Sicherheitslücke in Hundertausenden Mikrotik-Routern. ...

Sicherheit

Oracle gibt kritische Updates für diverse Produkte frei (16. Oktober 2018)

Information von kgborn vor 12 StundenSicherheit

Oracle hat zum 16. Oktober 2018 eine ganze Reihe an kritischen Updates für seine Produkte freigegeben. Eine Kurzübersicht mit ...

Windows 10
FYI: Fristen beim Windows 10 Downgrade-Recht
Information von kgborn vor 12 StundenWindows 10

Möglicherweise ist das bei euch bekannt - ich habe es gerade aus einem Newsletter eines OEMs herausgefischt. Beim Downgrade-Recht ...

CMS
Freie Wähler Bayern MySQL PW online
Information von sabines vor 15 StundenCMS6 Kommentare

Die Typo3 Installation der Freien Wähler Bayern scheint wohl längere Zeit nicht mehr angefasst und/oder fehlkonfiguriert zu sein. Nach ...

Heiß diskutierte Inhalte
Windows 10
Sysprep Fehler im Log kann nicht starten
Frage von grillinator95Windows 1021 Kommentare

Hallo, kann leider SYSPREP nicht mehr starten, Win10 64bit. Logfile sagt folgendes: 2018-10-17 13:44:56, Info SYSPRP 2018-10-17 13:44:56, Info ...

Internet
Ist diese URL denkbar (Syntax)?
gelöst Frage von departure69Internet17 Kommentare

Hallo. Der Sohn eines Arbeitskollegen hat im Gymnasium EDV-Unterricht. Leider hat er in der letzten Klassenarbeit einen Fünfer geschrieben. ...

Exchange Server
Outlook Anywhere - Anmeldefenster muss mit Domain gefüllt werden
Frage von leon123Exchange Server15 Kommentare

Hallo zusammen, ich habe relativ erfolgreich einen Exchange 2016 aufgesetzt, sowie ein SAN-Zertifikat eingespielt und Outlook Anywhere aktiviert. Beim ...

Debian
Linux debian 9 Installation
Frage von Green14Debian15 Kommentare

Hallo zusammen, ich habe mich ein wenig mit Debian auseinandergesetzt und möchte mir eine Standard-Installation als Grundlage für andere ...