kidchino
Goto Top

Remoteverwaltung lokaler Adminkonten

Hallo zusammen,

ich habe folgende Aufgabenstellung bekommen, leider weiß ich noch nicht so recht, wie sich das realisieren lässt:

Kurz zur Ausgangslage: Wir haben eine zentralen Standort an dem sich alle Server und die Verwaltung befinden. Daran sind via VPN diverse Filialen angeschlossen, an denen eigentlich ausschließlich Windows 7-ThinClients verwendet werden. Die Benutzer starten dort eine WTS-Sitzung auf der zentralen Serverfarm.
Auf diesen Clients soll das voreingerichtete lokale Admin-Konto deaktiviert werden und ein anderes Konto mit Adminrechten und einem entsprechend starken Kennwort erstellt werden.
Damit dies nicht lokal vor Ort geschehen muss, hätte mein Chef gern ein PowerShell-Skript von mir, das die Deaktivierung und Neueinrichtung übernehmen kann. Nur leider kenne ich mich damit überhaupt nicht aus...
Weiß hier jemand Rat, bzw ist sowas überhaupt realisierbar?

MfG und Dank vorab, KidChino

Content-Key: 343036

Url: https://administrator.de/contentid/343036

Printed on: May 11, 2024 at 04:05 o'clock

Member: DerWoWusste
DerWoWusste Jul 11, 2017 at 08:11:13 (UTC)
Goto Top
Member: UnbekannterNR1
UnbekannterNR1 Jul 11, 2017 at 08:19:45 (UTC)
Goto Top
Also ohne den Link komplett gelesen zu haben. (Sorry dafür)

Es gibt dafür eine GPO die dir alle Admins auf einem Client löscht und nach deiner Vorgabe neue Anlegt. Ist vielleicht nicht ganz so sicher wie die beschreibende Script Lösung aber für viele ausreichend. Voraussetzung ist natürlich das es sich überall um Domain Clients handelt.

Ist irgendwo unter Sicherheitseinstellungen.
Member: DerWoWusste
DerWoWusste Jul 11, 2017 at 08:47:00 (UTC)
Goto Top
@UnbekannterNR1
Nein, eine solche GPO, die neue Admins anlegt, gibt es nicht mehr. Es war ein Sicherheitsrisiko und das wurde weggepatcht.
Member: KidChino
KidChino Jul 11, 2017 at 09:01:58 (UTC)
Goto Top
Hallo und schonmal danke für alle Antworten.
Das mit der GPO ist schade, das wäre schön einfach gewesen. Und ja, es handelt sich bei allen ThinClients um Domänen-Clients.

@DerWoWusste: Deine Anleitung klingt vielversprechend, wobei das eigentlich schon über das Ziel hinausschießt. Eine Kennwortabfrage kann ruhig erfolgen, es geht mir nur darum, das Deaktivieren und neu anlegen zu automatisieren. Es geht um tausende Clients, das händisch zu machen würde eine Ewigkeit dauern.
Member: UnbekannterNR1
UnbekannterNR1 Jul 11, 2017 at 09:02:11 (UTC)
Goto Top
Oh Okay, das wusste ich nicht. Ich bin dann wohl auf einem alten Stand.

Ich habe hier eine 2008R2 Domain mit Win7 Clients.
Und ich meinte unter Computerkonfiguration -> Systemsteuerungseinstellungen -> Lokale Benutzer und Gruppen
Kann man die Gruppe Administration (Integriert) Aktualisieren und dabei gleich alle Mitglieder löschen.

Ab wann geht das denn nicht mehr?
Member: DerWoWusste
DerWoWusste Jul 11, 2017 updated at 09:08:12 (UTC)
Goto Top
Lies die Anleitung doch mal komplett, händisch ist da gar nichts.
@unbek. es geht nur um das Kennwort setzen per GPO, das allein geht nicht mehr. Der Rest geht noch. Der Patch war von 2013 oder 2015? bin gerade unsicher.
Member: KidChino
KidChino Jul 11, 2017 at 09:19:02 (UTC)
Goto Top
Habe ich gemacht, du hast meinen Kommentar falsch aufgefasst. ;)
Wollte damit nur sagen, dass deine Anleitung mehr Anforderungen abdeckt als ich habe. Ich müsste die Konten zum Beispiel nicht deaktiviert anlegen und das Kennwort bräuchte auch nicht zufällig zu sein.
Ich werde es mal so in der Art probieren und mich dann noch mal melden ob es geklappt hat.
Member: Dani
Dani Jul 11, 2017 at 15:46:42 (UTC)
Goto Top
Moin,
Der Patch war von 2013 oder 2015? bin gerade unsicher.
nicht ganz.. Jahr 2014, MS14-025.


Gruß,
Dani
Member: geocast
geocast Jul 12, 2017 at 13:02:16 (UTC)
Goto Top
Klingt nach nem Typischen Fall von Microsoft LAPS

Allerdings die Adminkonten anlegen muss ich grad passen.
Member: DerWoWusste
DerWoWusste Jul 12, 2017 at 16:30:11 (UTC)
Goto Top
Joa, wer sich LAPS antun will... es sind lokale Konten. Dann administriere/supporte mal mit denen, wenn Du noch nicht einmal das lokale Netzwerk nutzen kannst. Wer dann vorbringt, man könne doch dazu wieder mit runas Credentials eines Domänennutzers angeben, hat dann auch wieder andere Probleme. Ich würde meine Lösung LAPS ganz klar vorziehen.
Member: geocast
geocast Jul 13, 2017 at 06:32:25 (UTC)
Goto Top
Verstehe nicht ganz was du meinst? Du meinst, wenn der User nicht mehr im lokalen Netzwerk ist sollte LAPS nicht mehr funktionieren?
Member: DerWoWusste
DerWoWusste Jul 13, 2017 updated at 07:40:23 (UTC)
Goto Top
LAPS nutzt den lokalen eingebauten Admin "Administrator". Wofür sollte man den denn nutzen wollen in einem Netzwerk? Lokale Einstellungen ändern, ja. USB-Stick einschieben und was installieren, klar, das geht auch. Auch kannst Du mit dem Domänenkonto ein Setup rüberkopieren und es dann als lokaler Admin starten, ja. Aber es ist doch weitaus komfortabler, wenn das Adminkonto selbst schon auf Domänenressourcen zugreifen kann, wie in meiner Lösung.
Member: geocast
geocast Jul 13, 2017 at 06:50:59 (UTC)
Goto Top
Ahh jetzt verstehe ich. Da hast du recht, hat doch einen gewissen komfort.

Man kann auch ein anderes Adminkonto verwenden. Nur so nebenbei.