plategt
Goto Top

Benutzer aus allen lokalen Gruppen entfernen?

Hallo zusammen,

brauche mal wieder euren Ratschlag. Wir haben hier verschiedene Fileserver auf denen lokale Gruppen bestehen. Die Gruppen sind auf verschiedene Ordner (Freigaben) zugelassen. Die entsprechenden Domänen-Benutzer sind in den lokalen Gruppen. Also ein normaler Aufbau.

Jetzt kommt der Fall das wir einen Benutzer aus allen lokalen Gruppen rausnehmen wollen. Im Moment benutzen wir dazu:

findgrp \\Server Domäne\UserID

Dadurch bekommen wir alle Gruppen aufgelistet, in denen der Benutzer Mitglied ist. Jetzt öffnen wir jede Gruppe und entfernen den User von Hand.

Dass muss doch auch automatisiert funktionieren. Ich gebe eine UserID an und der Benutzer wird aus allen lokalen Gruppen entfernt. Am Besten mit Bericht.

Hat jemand eine Idee oder ein Tool?

Vielen Dank im Voraus.

Gruß
plategt

Content-Key: 106456

Url: https://administrator.de/contentid/106456

Printed on: April 19, 2024 at 23:04 o'clock

Mitglied: 60730
60730 Jan 19, 2009 at 13:07:48 (UTC)
Goto Top
Servus,

nur ganz doof gefragt:

Die entsprechenden Domänen-Benutzer sind in den lokalen Gruppen. Also ein normaler Aufbau.

Also meinst du Domainlokal und nicht Machinen lokal?

Wenn ja - geh doch per mmc einfach auf den Domain Benutzer und werfe Ihn dort aus den Gruppen raus, in die er nicht mehr sein soll?

Oder wo hab ich jetzt meinen Interprtierungsfehler gemacht ?

Gruß
Member: Jochem
Jochem Jan 19, 2009 at 13:32:11 (UTC)
Goto Top
Moin,
ich denke mal, Du bist beim Zuordnen des Users zu den Usergruppen so vorgegangen, daß Du im Profil des Users die Gruppen aktiviert hast, zu denen er gehören soll. Nun hebe doch auf demselben Wege die Gruppenzugehörigkeit wieder auf. Oder hast Du es anders gelöst?

Gruß J face-smile chem
Member: plategt
plategt Jan 19, 2009 at 13:49:39 (UTC)
Goto Top
Vielen Dank für eure Antworten. Jedoch haben wir das Problem dass wir die Benutzer nicht im AD sehen. Die User-Verwaltung liegt leider woanders. Wir haben keinen Zugriff hierauf. Das heißt wir müssen die lokale Gruppe auf dem Server öffnen, und dann die Domänen-Benutzer hinzufügen. Auf gleichem Wege entfernen wir sie auch wieder.

Gruß
plategt
Member: DerWoWusste
DerWoWusste Jan 19, 2009 at 19:26:15 (UTC)
Goto Top
Du sprichst von lokalen Gruppen auf dem Server. Du kannst mit dem Befehl net localgroup Nutzer hinzufügen oder entfernen. Dumpe also alle Gruppen wie gehabt und leite das Ergebnis in eine Textdatei, die dann eine Batch mit einer for-Abfrage nimmt und net localgroup übergibt.
Member: Logan000
Logan000 Jan 20, 2009 at 07:23:30 (UTC)
Goto Top
Moin Moin

Jedoch haben wir das Problem dass wir die Benutzer nicht im AD sehen.
Keine Domäne, oder wie mus ich das verstehen.

Die User-Verwaltung liegt leider woanders
Wir haben keinen Zugriff hierauf.
Aus diesen 2 Sätzen kann ich nur eine Schlussfolgerung ziehen:

Das heißt wir müssen
die Finger von der Benutzerverwaltung lassen.
Naja oder die Aufteilung der Verantwortung bei der Benutzerverwaltung von Grund auf überdenken.

Gruß L.
Member: plategt
plategt Jan 20, 2009 at 11:15:42 (UTC)
Goto Top
Also nochmal langsam. Folgender Aufbau:

Domäne
- OU 1
- OU 2
- OU 3 (Hier liegen die Benutzerkonten)
-- SubOU 1
-- SubOU 2 (Hier sind Ressourcen auf die Benutzer zugreifen sollen)
--- Server 1
-- SubOU 3
-- SubOU 4
- OU 4
- OU 5

Wir haben nur Zugriff auf die "SubOU 2". Die Benutzer liegen in der "OU 3". Jetzt möchte ich einen Domänen-Benutzer aus allen lokalen Gruppen auf Server 1 entfernen.

Gruß
plategt
Member: Logan000
Logan000 Jan 20, 2009 at 14:37:58 (UTC)
Goto Top
Moin

Dann wäre es wohl ganz sinnig gewesen unterhalb der SubOU2 eine Dom. Gruppe anzulegen in der alle User sind die Zugriff auf auf den Server 1 haben solten. (+ Rechte für euch die Mitglieder zu verwalten)
Diese schubst man dan in die Lokale Gruppe Benutzer auf Server1 und alle anderen raus.

Bis dahin solte die Lösung von DerWoWusste mit net localgroup reichen.

Gruß L.
Member: plategt
plategt Feb 08, 2009 at 17:25:09 (UTC)
Goto Top
Mir wäre es auch lieber gewesen Zugriff auf die User zu haben. Andererseits muss man dann auch mehr administrieren face-wink .

Egal. Es ist leider so und steht nicht in der Macht des kleinen Admins dass zu ändern. Die Struktur ist schon ganz gut so. Wenn ich wieder die Möglichkeit habe, werde ich die Lösung mit net localgroup testen.

Danke für eure Antworten.

Gruß
plategt