fastflo
Goto Top

Windows 2016 Active Directory Admin User auf jeden Computer in Domäne

Hallo zusammen

Habe die Suchfunktion und google durchsucht, aber ich werde irgendwie nicht fündig.

Folgende Ausgangssituation:

Ich habe eine AD Domäne eingerichtet mit verschiedenen Benutzern und Benutzergruppen.
Die Benutzer sind in verschiedene Gruppen eingeteilt, welche nur die notwendigen Rechte haben.
Hat alles top funktioniert.

Problem:

Nun ist es so, dass ich gerne, da die Nutzer zum Teile sehr eingeschränkt sind was Software Installationen usw. angeht, einen lokalen Benutzer hätte, der diese Beschränkungen aufheben kann.
Also einen lokalen Admin. Und das am besten automatisch auf jedem Computer der sich bereits in der Domäne befindet bzw. auch welcher neu hinzugefügt wird.

Des weiteren soll es Benutzergruppen geben die von Haus aus mit lokalen Adminrechten ausgestattet sind. (Die wissen was sie tun User bzw. die brauchen es um zu Arbeiten User).
Die sollen am Computer machen können als wären sie Admins, aber eben nur auf dem Computer.
Die User sollten auch Software Installationen auf beschränkten Accounts mit deren Credentials freigeben können (falls das möglich ist).

Ich steh da echt auf dem Schlauch und komm nicht wirklich weiter, find auch nicht wirklich zielführende Infos wie ich das am besten angehe.

Ich hoffe ihr könnt mir bei meinem Problem weiterhelfen.

Danke und Grüße

Flo

Content-Key: 386619

Url: https://administrator.de/contentid/386619

Printed on: April 25, 2024 at 10:04 o'clock

Member: lcer00
Solution lcer00 Sep 15, 2018 at 11:24:30 (UTC)
Goto Top
Hallo,

Das machst Du über Gruppenrichtlinien.

Stichworte für den Suchanbieter Deines Vertrauens: gpo lokale administratoren

Grüße

lcer
Member: DerWoWusste
Solution DerWoWusste Sep 15, 2018 at 11:40:28 (UTC)
Goto Top
Hi.

Lies mal Sicherer Umgang mit Supportkonten
Das ist meiner Ansicht nach das Beste, was Du tun kannst.
Member: fastflo
fastflo Sep 15, 2018 at 13:41:52 (UTC)
Goto Top
Hallo DerWoWusste

Das ist ein guter Ansatz.
Leider werden die Computer auch extern benutzt. (Homeoffice, Kunde, etc...)
Die Computer haben nicht immer Zugriff auf den DC.

Ich brauche wirklich einen lokalen Admin.
Und das auf jedem Rechner.

Trotzdem Danke. Scheint eine super Lösung zu sein die du da hast.
Member: fastflo
fastflo Sep 15, 2018 at 13:44:11 (UTC)
Goto Top
Hallo Icer00,

habe laut dieser Anleitung klick versucht einen lokalen Admin auf jeden Rechner zu übertragen.

Ich weiß nicht wo der Hund steckt...

Ich kriegs einfach nicht gebacken...

Sg

Florian
Member: lcer00
Solution lcer00 Sep 15, 2018 updated at 13:54:04 (UTC)
Goto Top
Die GPO muss auf den Computer angewendet werden. Dazu muss:
- die GPO auf eine OU verlinkt sein, die Computer und nicht Benutzer enthält
- der Computer die Gruppenrichtlinie auch übernehmen. Das erreichst Du am einfachsten mittels Neustart des Computers.

Überprüfen kann man das dann zum Beispiel so: https://www.tecchannel.de/a/windows-praxis-gruppenrichtlinien-ueberpruef ...

Grüße

lcer
Member: DerWoWusste
DerWoWusste Sep 15, 2018 updated at 15:27:24 (UTC)
Goto Top
Sehr vereinfacht und passend für Dich, als Startskript oder immediate scheduled task deploybar
net user /add admin /random>\\server\secureshare\%computername%.txt
net localgroup administratoren /add admin
Du kannst hiernach die Adminkennwörter aus der zugehörigen Textdatei entnehmen und den Leuten bei Bedarf mitteilen. Sie sind zufällig gesetz und 8 Stellen lang. Für bessere Kennwörter, nimm das generatepassword-Powershellskript aus meinem Wissensbeitrag.
SecureShare sollte write-only für Computerkonten sein, lesbar nur für Admins.
Member: anteNope
anteNope Sep 15, 2018 updated at 15:23:55 (UTC)
Goto Top
Hier mal eine Alternative ohne separaten lokalen Admin.
Du kannst auf den Rechnern auch einfach den Domänen-Nutzer den das betrifft in die Lokale Gruppe "Administratoren" des Computers setzen. Damit ist dieser eine Benutzer lediglich auf diesem Rechner auch Administrator.
Member: bloodstix
bloodstix Sep 17, 2018 at 12:52:16 (UTC)
Goto Top
@DerWoWusste sorry das ich den Thread nochmal aus der versenke hole. Mir stellt sich hier jedoch eine Frage: Gibt es bei den vielen Usern kein Problem mit UserCals? Ich mein, Microsoft wird sich sicher nicht drauf einlassen das die ja 99% der Zeit deaktiviert sind oder?
Member: lcer00
lcer00 Sep 17, 2018 at 13:09:34 (UTC)
Goto Top
Hallo

User-Cals sind pro echten menschlichen Benutzer. Der dar aber so viele AD-Konten haber wie er will.

Grüße

lcer
Member: bloodstix
bloodstix Sep 17, 2018 at 13:16:05 (UTC)
Goto Top
Hallo,

@icer00 danke das wusste ich gar nicht, ich dachte das geht nach Benutzern im AD (Builtins ausgeschlossen)!
Weisst du wie das dann bei einer Prüfung abläuft?

Gruß
bloody