Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Benutzer aufgaben Delegieren zum erstellen von Konten bzw. Kennwort zurücksetzen

Mitglied: lorenzstraus

lorenzstraus (Level 1) - Jetzt verbinden

13.01.2011 um 11:01 Uhr, 4578 Aufrufe, 3 Kommentare

Was muss ich einstellen damit User dies dürfen bzw. können.

Hallo, ich habe ein kleines Problem.

Wir haben einen Windows Server 2003 mit XP-Clients.

Ich möchte das ein Benutzer von einem sehr abgespektem Konto (z. B. Benutzername: "Benuter anlegen") Kontos anlegen und Kennwörter zurücksetzen dürfen.

Mit anderen Worten:

Ein rechner besitzt das AdminPack.
Es gibt ein einziges Konto wo nix weiter gemacht wird, wie Kennwörter der Mitarbeiter zurückzusetzen oder mal einen Benutzer anzulegen.

Mein Problem ist:
Wenn ich dieser Gruppe/Benutzer das delegiere, kann er Benutzer erstellen, Kennwörter zurücksetzen, alles Mögliche ändern und Benutzer Löschen. Das ganze kann er leider überall, inkl Domänen Admins. Außer bei Benutzer der Administratoren.

Ich möchte aber das man von diesem Konto, nur folgende sachen darf.

Administratoren: nix
Domänen-Admins: nix
Gruppe "Benutzer xxx" nix
Gruppe "Benutzer yyy" Kennwort ändern/zurücksetzen, Benutzer Aktivieren / Deaktivieren, Benutzer erstellen (automatisch in Gruppe "yyy")
Sämtliche einstellungen (egal ob "yyy" oder "xxx" sollen nicht verändert werden können (Netzlaufwerk, Anmeldezeiten, Anmelden an...)
Er darf keine Benutzer Löschen können, egal welcher Gruppe er angehört. Erstellen JA Löschen NEIN.

Ich habe schon viele Häckchen probiert bei dem Delegieren, allerdings bekomm ich oft Fehlermeldungen beim Erstellen von Benutzern. Das Deaktivieren bzw. Aktivieren von Benutzern klappt fast immer. Leider auch bei anderen Gruppen wo es nicht gehen soll.

Das Konto was ich dafür habe, habe ich über die Gruppenrichtlinie so weit abgespeckt, dass man nur DAS machen kann. keine Programme, Internet, Festplattenzugriff...

Ich hoffe ich habe das verständlich geschrieben. Weiß nicht wie ich es Erklären soll.
Mitglied: 60730
13.01.2011 um 11:33 Uhr
moin,

denkansätze

ich würde

  • dem User das Admin Pack wieder wegnehmen
  • den als Verwalter in die OU reinstecken, wo er fuhrwerken darf
  • für jeden der gewünschten Zwecke in der AD ein Script bauen, das sich primär um Varianten des Befehls

  • net user password /domain
  • net user password /domain /add

handelt. Und am besten das ganze via >>logfile.ini - damit es einen Nachweis gibt.

Das ist "etwas" sichereranderes, als die Keule mit dem großen mmc Werkzeug.
Und du kannst - eher davon ausgehen, dass er nur das machen kann, was du Ihm aufgetragen hast.
Mißbrauch ist so zwar nicht ausgeschlossen, aber du kannst sicherer sein, dass nur dann ein User angelegt wird - wenn alle nötigen Felder ausgefüllt sind. (das meine ich mit "sicher" - nicht sicher im Sinne von Sicherheit)


Gruß
Bitte warten ..
Mitglied: lorenzstraus
13.01.2011 um 11:59 Uhr
Zitat von 60730:
moin,

denkansätze

ich würde

  • dem User das Admin Pack wieder wegnehmen
  • den als Verwalter in die OU reinstecken, wo er fuhrwerken darf
in welche Gruppe soll ich den Benutzer stecken? Gibt es eine Gruppe namens "Verwalter"?
* für jeden der gewünschten Zwecke in der AD ein Script bauen, das sich primär um Varianten des Befehls
gibt es irgendwo eine Liste mit befehlen, also net user password /domein ist für Password... aber wo finde ich die Anderen?

  • net user password /domain
  • net user password /domain /add

handelt. Und am besten das ganze via >>logfile.ini - damit es einen Nachweis gibt.

Das ist "etwas" sichereranderes, als die Keule mit dem großen mmc Werkzeug.
Und du kannst - eher davon ausgehen, dass er nur das machen kann, was du Ihm aufgetragen hast.
Mißbrauch ist so zwar nicht ausgeschlossen, aber du kannst sicherer sein, dass nur dann ein User angelegt wird - wenn alle
nötigen Felder ausgefüllt sind. (das meine ich mit "sicher" - nicht sicher im Sinne von Sicherheit)

Wie erstellt dann der Benutzer die Benutzer bzw. Sperrt User? Soll ich mir da eine Eingabemaske bauen, oder gibts da ein Tool außer dem Adminpack?

vielen Dank
Bitte warten ..
Mitglied: Logan000
13.01.2011 um 13:30 Uhr
Moin Moin

gibt es irgendwo eine Liste mit befehlen, also net user password /domein ist für Password... aber wo finde ich die Anderen?
äh, Net User /?

Soll ich mir da eine Eingabemaske bauen,
Wenn Du möchtest, aber mal kann Skripte doch auch mit Parametern versehen oder Eingaben abfragen lassen.

oder gibts da ein Tool außer dem Adminpack?
Die gibt es sicher nur leisten diese (im groben) genau das gleiche.
Du wirst wohl kein Tool finden das nur deinen individuellen Delegationsanforderungen entspricht.

Zum Thema Delegation gibts hier ein gutes HowTo: http://www.gruppenrichtlinien.de/index.html?/HowTo/Objektverwaltung.htm

Gruß L.
Bitte warten ..
Ähnliche Inhalte
Batch & Shell
Geplante Aufgabe erstellen - VBS
gelöst Frage von kontextBatch & Shell9 Kommentare

Hallo Leute, Hallo Programmier-Profis :-) :-D Ich arbeite zur Zeit an einem kleinen VB-Script und bin nun auf eine ...

Exchange Server

Kalenderberechtigung aller Benutzer in einer Domäne zurücksetzen

gelöst Frage von Type02Exchange Server3 Kommentare

Hallo Kollegen, benötige Eure Hilfe! Mitarbeiter im Unternehmen haben Kalenderfreigaben untereinander eigenverantwortlich verwaltet. Nun ist die Mitarbeiterzahl stark gestiegen ...

Windows Userverwaltung

Anzeigen ob AD Benutzer ein Kennwort hat

Frage von manuelwWindows Userverwaltung2 Kommentare

Hallo, kann ich unter Windows Server 2008R2 irgendwie herausfinden, ohne jetzt an einem PC mich anmelden zu müssen, ob ...

Windows Userverwaltung

Berechtigung Delegieren

gelöst Frage von it-winkensWindows Userverwaltung8 Kommentare

Hallo, ich komme leider irgendwie nicht weiter. Ich habe mir einen Testserver Windows 2008R2 aufgesetzt. Ich bin derzeit die ...

Neue Wissensbeiträge
Sicherheit

MikroTik-Router patchen, Schwachstelle wird ausgenutzt

Information von kgborn vor 9 StundenSicherheit

Am 23. April 2018 wurde von Mikrotik ein Security Advisory herausgegeben, welches auf eine Schwachstelle im RouterOS hinwies. Mikrotik ...

Windows 10

Microcode-Updates KB4090007, KB4091663, KB4091664, KB4091666 für Windows 10

Information von kgborn vor 15 StundenWindows 101 Kommentar

Kurze Information für Administratoren von Windows 10-Systemen, die mit neueren Intel CPUs laufen. Microsoft hat zum 23. April 2018 ...

iOS
Updates für Iphone und Co
Information von sabines vor 19 StundeniOS

Gestern abend ist iOS 11.3.1 erschienen, ein kleineres Update, dass einige Lücken schließt und "Lahmlegen" nach einem Display Tausch ...

Windows 7

Windows 7 - Server 2008 R2: Exploit für Total Meltdown verfügbar

Information von kgborn vor 2 TagenWindows 7

Kleine Information für Administratoren, die für die Updates von Windows 7 SP1 und Windows Server 2008 R2 SP1 verantwortlich ...

Heiß diskutierte Inhalte
Batch & Shell
Powershell: Im AD nach Rechnern mit bestimmten IP-Adressen suchen
gelöst Frage von Raven42Batch & Shell36 Kommentare

Hallo zusammen, ich suche nach einer Möglichkeit nach Computern im AD zu suchen , deren IP-Adresse mit 10.11.12. beginnt. ...

C und C++
Frage1 C Programmierung-Makefile Frage2 PHP-Programmierung HTTP-Fehler 404
Frage von KatalinaC und C++34 Kommentare

Hallo, ich habe 2 Fragen, die nichts miteinander zu tun haben aber mit denen ich mich gerade beschäftige: 1. ...

LAN, WAN, Wireless
Watchguard T15 VPN Einrichtung
gelöst Frage von thomasjayLAN, WAN, Wireless25 Kommentare

Hallo zusammen, wir möchten gerne über unsere Watchguard T15 einen VPN-Tunnel (Mobile VPN with IPSec) einrichten! Als Client nutzen ...

Windows Server
Alten DC entfernen
Frage von smartinoWindows Server24 Kommentare

Hallo zusammen, ich habe hier eine Umgebung übernommen und erstmal einen DCDIAG gemacht. Dabei fällt auf, daß eine ganze ...