37414
Goto Top

Benutzerkonto soll nur Zugriff auf ein einziges Serververzeichnis erhalten

Hallo,

ich habe eben ein neues Benutzerkonto angelegt (Windows Server 2008 R2 Standard).
Dieses Benutzerkonto soll von einer anderen Stadt aus Zugriff auf ein einziges Verzeichnis auf unserem Server erhalten.
Welche Einstellungen muss ich hierzu in der Active-Directory vornehmen?

Danke und Gruss,
imebro

Content-Key: 190956

Url: https://administrator.de/contentid/190956

Printed on: April 16, 2024 at 23:04 o'clock

Member: Lochkartenstanzer
Lochkartenstanzer Sep 10, 2012 at 10:47:22 (UTC)
Goto Top
Zitat von @37414:
Hallo,

ich habe eben ein neues Benutzerkonto angelegt (Windows Server 2008 R2 Standard).
Dieses Benutzerkonto soll von einer anderen Stadt aus Zugriff auf ein einziges Verzeichnis auf unserem Server erhalten.
Welche Einstellungen muss ich hierzu in der Active-Directory vornehmen?

Wieso AD? Sollte man nicht einfach die Berechtigungen der Shares korrekt setzen oder was spricht dagegen? Meine Kristallkugel sagt, Du willst ihn auf ein "Netzlaufwerk" zugreifen lassen. Wenn nicht, wären mehr Informationen sinnvoll.

lks
Mitglied: 37414
37414 Sep 10, 2012 updated at 11:26:01 (UTC)
Goto Top
Hallo "Lochkartenstanzer",

ja genau...
Der Benutzer soll auf ein Verzeichnis in einem Netzwerk-Laufwerk zugreifen können.
Aber halt nicht auf weitere Verzeichnisse etc.

Was genau meinst Du mit "Berechtigungen der Shares korrekt setzen"?

Danke und schöne Grüße,
imebro
Member: Lochkartenstanzer
Lochkartenstanzer Sep 10, 2012 at 11:35:08 (UTC)
Goto Top
Zitat von @37414:
Was genau meinst Du mit "Berechtigungen der Shares korrekt setzen"?

Die Freigabe-Berechtigungen. und die NTFS-Berechtigungen. Diese sind auch aufeinander abzustimmen.

lks
Mitglied: 37414
37414 Sep 10, 2012 updated at 11:41:33 (UTC)
Goto Top
Die Freigabeberechtigungen des Verzeichnisses hatte ich schon angepasst.
Dennoch kann der User des Benutzerkontos offenbar noch auf andere Verzeichnisse im Netzwerk zugreifen und das möchte ich verhindern.

Wie mache ich das über die Active-Directory oder sonstwie?

Nochmal dankeschön face-smile
imebro
Member: Lochkartenstanzer
Lochkartenstanzer Sep 10, 2012 at 11:51:35 (UTC)
Goto Top
Zitat von @37414:
Die Freigabeberechtigungen des Verzeichnisses hatte ich schon angepasst.
Dennoch kann der User des Benutzerkontos offenbar noch auf andere Verzeichnisse im Netzwerk zugreifen und das möchte ich
verhindern.

Dann mußt Du die Berechtigungen der anderen verzeichnisse auch anpassen.



Wie mache ich das über die Active-Directory oder sonstwie?

da legst Du passende gruppen für deine Organisation an und definierst dann enstprechenden Berechtigungen. das ist zumindest die Standard-Vorgehensweise.

Zumindest mir ist direkt nichts bekannt, daß man im AD irgendwo einen Benutzer so einschränken könnte, daß er wirklich nur auf ein verzeichnis zugreifen darf. Du könntest es natürlich über GPOs versuchen, aber das ist imho nciht unbedingt das Mittel der Wahl

villeicht wirst Du aber bei Yusuf fündig. Der hat recht viel üebr Ad zusammengeschrieben.


lks
Member: SlainteMhath
SlainteMhath Sep 10, 2012 at 11:57:11 (UTC)
Goto Top
Moin,

mit AD hat das, ausser die Gruppenverwaltung wie schon erwähnt, nichts zu tun. Die Berechtigungen werden ausschlieslich auf NTFS (bzw. Share-)Ebene gepflegt.

Wenn der User auf bestimmte Verzeichnisse nicht zugreifen soll und die Implmentation deines Berechtigungskonzepts das nicht hergibt, musst du dem User/der Gruppe den Zugriff auf die einzelnen Verzeichnisse auf die nicht zugegriffen werden soll explizit verweigern.

lg,
Slainte
Mitglied: 37414
37414 Sep 10, 2012 at 12:08:37 (UTC)
Goto Top
OK...

ich frage jetzt nochmal vorsichtig nach mit einem Beispiel face-wink

Es handelt sich um ein Verzeichnis innerhalb einer Netzwerkumgebung, mit dem Namen "ABC":

--> S:\Archiv\Müller\ABC

Im Unterverzeichnis "Müller" befinden sich außer dem Verzeichnis "ABC" noch weitere 10 Verzeichnisse, auf die der Benutzer NICHT zugreifen können darf!

Natürlich darf er auch nicht auf das Überverzeichnis "Archiv" zugreifen dürfen... etc.

Wenn ich das richtig verstanden habe, müßte ich jetzt den Benutzer in jedem der 10 Verzeichnisse innerhalb des Verzeichnisses "Müller" eintragen und jeweils die Berechtigung verbieten. Gleiches dann auch mit allen Verzeichnissen im Überverzeichnis "Archiv"??? Dann bin ich ja stundenlang beschäftigt face-smile

Gibt es tatsächlich keine andere Möglichkeit?

Danke und schöne Grüße,
imebro
Member: Lochkartenstanzer
Lochkartenstanzer Sep 10, 2012 updated at 12:26:33 (UTC)
Goto Top
Zitat von @37414:
OK...

ich frage jetzt nochmal vorsichtig nach mit einem Beispiel face-wink

Es handelt sich um ein Verzeichnis innerhalb einer Netzwerkumgebung, mit dem Namen "ABC":

--> S:\Archiv\Müller\ABC

Im Unterverzeichnis "Müller" befinden sich außer dem Verzeichnis "ABC" noch weitere 10
Verzeichnisse, auf die der Benutzer NICHT zugreifen können darf!

Natürlich darf er auch nicht auf das Überverzeichnis "Archiv" zugreifen dürfen... etc.

Wenn ich das richtig verstanden habe, müßte ich jetzt den Benutzer in jedem der 10 Verzeichnisse innerhalb des
Verzeichnisses "Müller" eintragen und jeweils die Berechtigung verbieten. Gleiches dann auch mit allen
Verzeichnissen im Überverzeichnis "Archiv"??? Dann bin ich ja stundenlang beschäftigt face-smile

Nein.

Du vererbst die Berechtigungen so, daß der userr in kein verzeichnis rein darf und macht bei dem verzeichnis ABC die Ausnahme, daß der Benutzer doch darf (vererbung aufheben, explitzite Rechte setzen.

Oder Du machst eine Share der nur ABC freigibt und verbietest dem user, daß er auf den andren Share zugreift.

Der Möglichkeiten gibt es da viele. man muß sich nur mit ACLs beschäftigen.

lks
lks
Member: SlainteMhath
SlainteMhath Sep 10, 2012 at 12:31:14 (UTC)
Goto Top
Moin,

--> S:\Archiv\Müller\ABC
Im Unterverzeichnis "Müller" befinden sich außer dem Verzeichnis "ABC" noch weitere 10 Verzeichnisse, auf die
der Benutzer NICHT zugreifen können darf!
Das geht so wie von mir beschrieben.

Natürlich darf er auch nicht auf das Überverzeichnis "Archiv" zugreifen dürfen... etc.
Das geht allerdings nicht. Wenn du ihm den Zugriff auf Archiv verweigerst, kann er auch nicht mehr auf die Unterordner zugreifen.

Wenn ich das richtig verstanden habe, müßte ich jetzt den Benutzer in jedem der 10 Verzeichnisse innerhalb des
Verzeichnisses "Müller" eintragen und jeweils die Berechtigung verbieten
Korrekt.

Gleiches dann auch mit allen Verzeichnissen im Überverzeichnis "Archiv"??? Dann bin ich ja stundenlang
beschäftigt
Ja, richtig, alle Verzeichnisse auf die nicht zugegriffen werden soll müssen dem User verweigert werden.

Gibt es tatsächlich keine andere Möglichkeit?
Doch: ein durchdachtes Rechtekonzept. Optional könntest Du auch den Inhalt des fraglichen Verzechnisses in ein separates Verzeichnis umziehen.

Und bevor der Vorschlag kommt:
Das mappen von \\server\share\Archiv\Müller anstatt \\server\share ist keine Lösung, weil dieser "Schutz" von jedem 12jähringen Umgangen werden kann.

lg,
Slainte
Member: SlainteMhath
SlainteMhath Sep 10, 2012 at 12:35:00 (UTC)
Goto Top
Du vererbst die Berechtigungen so, daß der userr in kein verzeichnis rein darf und macht bei dem verzeichnis
ABC die Ausnahme, daß der Benutzer doch darf (vererbung aufheben, explitzite Rechte setzen.
Hui, das geht bei ungeübten Admins aber sicher schief und erzeugt Rechte-Mansch face-smile

Der Möglichkeiten gibt es da viele. man muß sich nur mit ACLs beschäftigen.
Das möchte ich so nochmals unterstreichen face-smile
Member: Lochkartenstanzer
Lochkartenstanzer Sep 10, 2012 at 12:44:45 (UTC)
Goto Top
Zitat von @SlainteMhath:
Hui, das geht bei ungeübten Admins aber sicher schief und erzeugt Rechte-Mansch face-smile

ist ja auch nur eine Möglichkeit.

Aber imho wäre das einfachste und wirkungsvollste einfach ABC explizit extra für den user als freigabe zu definieren und ihn bei der anderen Freigabe auszuschließen.

lks

also
\\server\ABC für den User und
\\server\\Archiv für den rest.

lks