winlicli
Goto Top

In der Trusted-Domain User anlegen können

Hallo zusammen,

ich habe zu einer neuen Domäne ein trust erstellt und diese neben meiner Domäne in der MMC aufgenommen. Soweit funktioniert alles.

Ich möchte nun in der neuen Domäne User anlegen und diese auch in Gruppen aufnehmen können.

Ist dies Möglich?

Ich kriege das Feld "Neu" in der anderen Domäne nicht angezeigt und in den Gruppen kriege ich das Feld Hinzufügen nicht.

Was muss ich machen, damit ich das Recht dazu habe?

Lg

Content-Key: 347214

Url: https://administrator.de/contentid/347214

Printed on: April 19, 2024 at 13:04 o'clock

Member: emeriks
emeriks Aug 24, 2017 at 14:52:47 (UTC)
Goto Top
Hi,
Ist dies Möglich?
Ja.
Was muss ich machen, damit ich das Recht dazu habe?
Es Dir erteilen (lassen).

Wenn Du in der Lage warst, eine Vertrauensstellung aufzubauen, dann musst Du in beiden Domänen jeweils Administrator-Rechte haben. Wenn dem so ist, dann sollstes Du auch in der Lage sein (die Rechte haben), Dir ein Konto einzurichten, welches in beiden Domänen Benutzer und Gruppen verwalten kann (Verwaltung delgiert bekommen oder Administrator-Rechte hat).

E.
Member: WinLiCLI
WinLiCLI Aug 24, 2017 at 14:57:32 (UTC)
Goto Top
Auf meiner Seite habe ich den Trust erstellt. Auf der anderen Seite der andere Admin.
Wo muss ich nun eingetragen werden?

Bei denen in den Domänen-Admins?

Lg
Member: WinLiCLI
WinLiCLI Aug 24, 2017 at 15:00:12 (UTC)
Goto Top
Also ich habe eben folgendes probiert:

In meiner Domäne eine Universelle Gruppe erstellt und wollte die User aus der anderen Domäne hinzufügen.

Unter Pfade habe ich nur meine Domäne angezeigt bekommen. Wie kriege ich die User aus der anderen Domäne in gruppen auf meiner Domäne rein?

Lg
Member: emeriks
emeriks Aug 24, 2017 at 15:15:59 (UTC)
Goto Top
Der andere Admin muss Dir entweder ein Konto einrichten und diesem entsprechende Rechte erteilen oder emuss direkt Deinem Konto in Eurer Domäne diese Rechte erteilen. Wie er das macht, bleibt Ihm überlassen.
Umgekehrt genauso.

Du solltest Dich zuerst mal mit dem Gruppenmodell beschäftigen! Universelle Gruppen können nur Mitglieder des eigenen Forest haben.
Wenn Du Mitglieder anderer Forest Rechte erteilen willst, dann musst Du Domänen-Lokale Gruppen erstellen, in welche Du entweder direkt die Benutzer der anderen Domäne hinzufügst oder (viel besser!) Globale Gruppen der anderen Domäne.
Member: WinLiCLI
WinLiCLI Aug 24, 2017 at 21:47:56 (UTC)
Goto Top
Danke, dass lese ich hier gerade nochmal..

https://www.faq-o-matic.net/2011/03/07/windows-gruppen-richtig-nutzen/


Also, damit ich von meiner Domäne aus über die MMC in der anderen Domäne arbeiten kann, muss mich ein Admin von der anderen Domäne erstmal berechtigen dies zu tun.
Muss ich um User und Berechtigungen anpassen zu können unbedingt in die Domain-Admin Gruppe rein oder reicht eine andere Gruppe untendrunter aus, bsp. Organisationsadmins?

Lg
Member: emeriks
emeriks Aug 25, 2017 updated at 15:01:53 (UTC)
Goto Top
Muss ich um User und Berechtigungen anpassen zu können unbedingt in die Domain-Admin Gruppe rein oder reicht eine andere Gruppe untendrunter aus, bsp. Organisationsadmins?
Oh man, warum machst Du diesen Job? Haben denn die Organisations-Admin weniger Rechte in den Domänen als die Domänen-Admins?
Man muss in keiner Gruppe sein, um Rechte erteilt bekommen zu haben. Es ist nur sinnvoller, Rechte über Gruppen zu erteilen.
Aber um die Frage zu beantworten:
Nein, Dein Konto muss nicht Mitglied der Domänen-Admins der anderen Domäne sein. Das geht rein technisch auch gar nicht, weil das eine Globale Gruppe ist und man den Typ dieser Gruppe nicht ändern kann. --> Technisches Grundlagenwissen!
Aber man kann ganz normal über die Verwaltungsdelegierung entsprechende Rechte erteilen.
Member: WinLiCLI
WinLiCLI Aug 25, 2017 updated at 11:58:05 (UTC)
Goto Top
Man sollte nicht auf ein Stachelbett schlafen.

Die Frage war, ob ich eine bestimmte Rolle in der anderen Domäne haben muss, um Gruppen in der anderen Domäne verwalten zu können.
Wenn ein Admin so liest wie du, dann hat er bestimmte Kollegen die einen gerne vermeiden.
Member: emeriks
emeriks Aug 25, 2017 at 14:58:04 (UTC)
Goto Top
Die Frage war, ob ich eine bestimmte Rolle in der anderen Domäne haben muss,
Und die Antwort war: Nein. Keine bestimmte Rolle (Gruppe)
um Gruppen in der anderen Domäne verwalten zu können.
Du hast nach
um User und Berechtigungen anpassen zu können
gefragt.
Antwort auch: Nein.

Um die Mitgliedschaft einer Gruppe zu bearbeiten, brauchst Du das Recht, das Attribut "member" dieser Gruppe zu schreiben. Aber wenn ich Admin dieser anderen Domäne wäre und die Trennung der Administration erhalten bleiben soll, dann würde ich niemanden aus einer anderen Domäne das Recht erteilen, die Mitgliedschaft einer der Gruppen in "meiner" Domäne zu ändern. Ich würde max. eine von Dir genannte Globale Gruppe aus "Deiner" Domäne zum Mitglied einer "meiner" Domänenlokalen Gruppen machen. Die Mitgliedschaft in "Deiner" Gruppe hättest Du dann zu verwalten und zu verantworten. Die Rechte "meiner" Gruppe hätte ich zu verwalten und zu verantworten.

Wenn ein Admin so liest wie du, dann hat er bestimmte Kollegen die einen gerne vermeiden.
Ganz im Sinne von Stromberg, wa? "Zuviel Kompetenz macht unsympathisch."
Member: WinLiCLI
WinLiCLI Aug 27, 2017 at 11:06:46 (UTC)
Goto Top
von zu viel Kompetenz kann man so ja nicht wirklich reden.

Die Antwort die ich gebraucht habe: SID-Filterung
Member: emeriks
emeriks Aug 27, 2017 at 15:15:42 (UTC)
Goto Top
Die Antwort die ich gebraucht habe: SID-Filterung
Wohl kaum. Da gehts um was ganz anderes. Das ist nur relevant, wenn man SID's migriert hat (i.A. mit ADMT) und anschließend mit den SID's aus der sidHistory keinen Zugriff auf die Quell-Umgebung hat. Von Migration schreibst Du aber nichts. Du fragtest nach
Ich möchte nun in der neuen Domäne User anlegen und diese auch in Gruppen aufnehmen können.
Ist dies Möglich?
und was soll das mit SID-Filterung zu tun haben?