slowfox
Goto Top

WIndows 2003 aus Management Console ausgesperrt

Hallo,

Ich wollte einem Hauptbenutzer auf meinem Windows 2003 Server das Recht geben das er Dienste starten und beenden darf!
Allerdings habe ich dabei nicht bedacht das wenn ich das über die gpedit.msc mache das es auch für den Admin zählt!
Nachdem ich ein gpupdate /force gemacht habe kann ich nun als Admin keine Snap Ins mehr öffnen außer halt das Snap in für die Dienste!

Ich habe unter der gpedit.msc folgende Sachen aktiviert:


Benutzer Konfiguration / Administrative Vorlagen / Windows Komponenten / Microsoft Management Console / Eingeschränkte & Zugelassene Snap-Ins / Dienste = aktiviert

und

Benutzer Konfiguration / Administrative Vorlagen / Windows Komponenten / Microsoft Management Console / Benutzer auf die Verwendung von zugelassenen Snap-Ins beschränken = aktiviert


Danke für die Hilfe

Content-Key: 125003

Url: https://administrator.de/contentid/125003

Printed on: April 25, 2024 at 09:04 o'clock

Member: runcmd
runcmd Sep 16, 2009 at 07:17:22 (UTC)
Goto Top
hi,

nach deinem beschriebenen vorgehen hast du die lokale richtlinie am DC geändert. die findest du in der registry wieder, also run-->cmd-->regedit:

Registry Key: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\

wenn du dich dort ein wenig umsiehst, findest du den entsprechenden eintrag und kannst die beschränkung einfach wieder auf 0 setzen...

grüße
run cmd
Member: Slowfox
Slowfox Sep 16, 2009 at 07:52:15 (UTC)
Goto Top
Hi runcmd,

erstmal danke für die Hilfe!
Aber es ist kein Domänencontroller!
Deswegen finde ich wahrscheinlich auch nichts unter dem Pfad in der Registry.
Member: runcmd
runcmd Sep 16, 2009 at 09:59:05 (UTC)
Goto Top
na auf der maschine, auf der du gpedit.msc gestartet hast und die änderungen gemacht hast...
Member: Slowfox
Slowfox Sep 16, 2009 at 12:11:44 (UTC)
Goto Top
na ich hab ja auf dem server geguckt auf dem ich mich aus den Management Consolen ausgesperrt habe.
Da find ich nur Policies zu IP Sec... aber nix zu den Lokalen Richtlinien die ich aktiviert habe.
Member: runcmd
runcmd Sep 16, 2009 at 16:04:32 (UTC)
Goto Top
dann sind die daten wohl in der lokalen datenbank secedit.sdb gelandet, zu finden unter %SystemRoot%\security\Database

änderungen an dieser werden aber, soweit ich weiss, erst in die edb.chk im verzeichnis darüber gespeichert und beim nächsten start der maschine in die secedit.sdb gespeichert.

erst wenn dass passiert ist, könntest du mit hilfe von secedit den inhalt der DB exportieren, abändern und wieder importieren.

exportieren (ausgehend davon du befindest dich in %SystemRoot%\security\Database):
secedit /export /db secedit.sdb /cfg test.cfg /mergedpolicy

in der nun angelegten cfg könnte der eintrag die snapins betreffend stehen.

importieren kannst du das ganze dann wieder mit:
secedit /import /db secedit.sdb /cfg test.cfg /overwrite

das ganze ohne gewähr, da ich keinen server parat habe, um das ganze mal nachzubauen. ausserdem folgendes bedenken:
ohne gültige secedit.sdb könnte dein server vlt. nicht mehr hochfahren.
spekulation:
vielleicht könntest du auch von deinem backupserver die secedit.sdb kopieren, die kiste durchstarten und du bist wieder aus dem schneider...

leider nicht so ganz mein spezialgebiet, vlt. findet sich hier noch jemand...