Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Active Directory Delegation und erlauben von Replikation?

Frage Microsoft Windows Server

Mitglied: Morpheus2100

Morpheus2100 (Level 1) - Jetzt verbinden

22.11.2010 um 17:06 Uhr, 8084 Aufrufe, 2 Kommentare

Hallo Leute,

bin aktuell an einem Delegationskonzept für ne Windows Domäne dran.

z.B. Tier Gruppe 1 darf Passwörter und Gesperrtstatus zurücksetzten.

funktioniert an sich schon perfekt!

Jedoch würde ich auch gerne haben, dass die leute ne manuelle Replikation der DC´s ausführen dürfen.
D.h. ich stelle ihnen ein script zur Verfügung, mit welchem Sie die DC´s repliziern lassen können!

Sie sind aktuell einfache DomänenBenutzer, ich will Sie nicht unter EnterpriseAdmins haben, da sie ja sonst wieder alles düfen oder??

Was muss ich machen, dass die Benutzer der Tier Gruppe 1, die Replikation manuell anschmeißen dürfen?
(Aktuelle Fehlermeldung bei mit SyncAll:
Fehler beim Austellen der Replikation: 8453 (0x2105):
Der Replikationszugriff wurde verweigert. usw...) )

Könnt ihr mir hier helfen, wie ich sowas umsetzten kann?

Schöne Grüße
Michael Pinker
Mitglied: Andre1979
22.11.2010 um 18:45 Uhr
Das sollte gehen wenn Die User die das dürfen sollen Mitglieder der Organisations Admins sind, aber lieber noch mal nachgoogeln, bin mir da jetzt nicht ganz sicher.
Aber wenn diese User die Replikation anstoßen dürfen haben sie zwangslaüfig auch noch andere Rechte die se wahrscheinlich lieber nicht haben sollten.

schau mal hier: http://www.tecchannel.de/server/windows/465870/sicherheitskonfiguration ...
Bitte warten ..
Mitglied: Yusuf-Dikmenoglu
22.11.2010 um 22:13 Uhr
Servus,

das ist ja gerade das Besondere am "Active Directory". Das man eben gezielt nur ein einzelnes Recht an jemanden delegieren kann,
ohne ihn zu einer der BuiltIn-Gruppen hinzuzufügen und somit letzten Endes dem Benutzer zu viel Rechte gibt.
Selbstverständlich solltest du die Gruppe "Organisations Admins" meiden. Damit schießt du ja mit "Kanonen auf Spatzen".
Und im Gegenteil, dadurch entsteht die Gefahr, dass derjenige der zu dieser Gruppe hinzugefügt wird, wissentlich oder unwissentlich auch noch Schaden anrichtet.
Evtl. sogar irreparabel.

Daher solltest du lediglich das Recht delegieren, das tatsächlich benötigt wird.

Das was du suchst, findest du in dem folgenden Whitepaper:

[Download details: Best Practices for Delegating Active Directory Administration Appendices]
http://www.microsoft.com/downloads/en/details.aspx?FamilyID=29dbae88-a2 ...

Halte mindestens nach diesen "Extended Rights" Ausschau:

Replication Synchronization
Replicating Directory Changes
Replicating Directory Changes All

Dann solltest du diese mit DSACLS (auch wegen der Dokumentation) an eine entsprechende Gruppe (und nicht an einen einzelnen Benutzer) delegieren.
Die Rechte musst du für jede *Verzeichnispartition* delegieren, zumindest die, für die der Benutzer die Replikation anstoßen soll.


Viele Grüße

/ > Yusuf Dikmenoglu

P.S. Ich habe mich kurzerhand dazu entschloßen, in Kürze darüber zu schreiben.
Bitte warten ..
Ähnliche Inhalte
Windows Server
gelöst Active Directory Zertifikatdienste - Dienst kann nicht gestartet werden (1)

Frage von chb1982 zum Thema Windows Server ...

Windows Userverwaltung
Active Directory - OU Anordnung und Aufbau (9)

Frage von nightwishler zum Thema Windows Userverwaltung ...

Batch & Shell
gelöst Powershell Vergleichen Name u Vorname mit Active Directory (5)

Frage von pixel0815 zum Thema Batch & Shell ...

Neue Wissensbeiträge
Batch & Shell

Batch als Dienst bei Systemstart ohne Anmeldung ausführen

(3)

Tipp von tralveller zum Thema Batch & Shell ...

Sicherheits-Tools

Sicherheitstest von Passwörtern für ganze DB-Tabellen

(1)

Tipp von gdconsult zum Thema Sicherheits-Tools ...

Peripheriegeräte

Was beachten bei der Wahl einer USV Anlage im Serverschrank

(9)

Tipp von zetboxit zum Thema Peripheriegeräte ...

Heiß diskutierte Inhalte
Exchange Server
Exchange 2016 Standard Server 2012 R2 Hetzner Mail (41)

Frage von Datsspeed zum Thema Exchange Server ...

Windows 7
gelöst Lokales Adminprofil defekt (25)

Frage von Yannosch zum Thema Windows 7 ...

Off Topic
gelöst Fachzeitschriften als E-Book oder hardcoded? (11)

Frage von KowaKowalski zum Thema Off Topic ...

Windows 10
Windows Store Apps ohne Windows Store installieren (10)

Frage von keefien zum Thema Windows 10 ...