kaldron
Goto Top

Domänenadministrator für Azubi

Hallo zusammen,

bei uns in der IT hat vor kurzem ein neuer Azubi angefangen. Wir würden ihm gerne zu den normalen Domänenbenutzerrechten zusätzliche Rechte zur Einbindung von PCs in die Domäne geben. Außerdem soll er mit dem Account Installationen auf den PCs durchführen können. Momentan macht er das über die lokalen Adminrechte, was aber nervt da jeder PC ein eigenes Passwort hat.

Gibt es hier eine Möglichkeit dem normalen Domänenbenutzer mehr Rechte zu geben oder einem kopierten Domänenadmin die Rechte zu beschneiden? Er soll sich vorerst nicht auf den Servern anmelden oder im Active Directory Änderungen durchführen können.

Vorab schon mal vielen Dank für die Hilfe !

Content-Key: 127080

Url: https://administrator.de/contentid/127080

Printed on: April 16, 2024 at 17:04 o'clock

Member: Hotgun
Hotgun Oct 14, 2009 at 09:50:15 (UTC)
Goto Top
Delegierung von Benutzerrechten ist das Stichwort, einfach mal über "Active Directory Benutzer und Computer" dem Benutzer genau die Rechte geben, die er braucht, heute muß keiner mehr Domänen-Admin sein um solche Sachen machen zu dürfen/können, zum Glück face-smile
Member: Aldeeer
Aldeeer Oct 14, 2009 at 09:59:49 (UTC)
Goto Top
Es gibt auch genügend Gruppenrichtlinien wo man Benutzern Rechte geben kann wie zum Beispiel Computer in die Domain hinzufügen.
Bzw gibt man es den Gruppen und schiebt dort die Benutzer rein, ist evt. nicht der letzte Azubi ;)

Gruß
Mitglied: 83237
83237 Oct 14, 2009 at 11:15:42 (UTC)
Goto Top
Warum fügst du den Azubi nicht einfach in der Gruppe der Lokalen Administratoren hinzu ?
Member: Aldeeer
Aldeeer Oct 14, 2009 at 13:08:07 (UTC)
Goto Top
Klar das geht auch, aber ich bin der Meinung man sollte einmal 5 Minuten mehr Zeit investieren und Gruppen richtig konfigurieren, denn dann erspart man sich beim nächsten mal den Stress.

Gruß
Member: Kaldron
Kaldron Oct 14, 2009 at 15:06:11 (UTC)
Goto Top
Ich habe das Problem jetzt soweit gelöst. Ich habe eine neue Gruppe IT-Azubis erstellt und diese in die Gruppe der lokalen Administratoren aufgenommen. Anschließend habe ich die Default Domain Controller Policy dahingehend abgeändert, dass IT_Azubis und die Domänenadmins Rechner in die Domäne aufnehmen können. Habe noch 2 Testuser angelegt. Funktioniert.

Danke nochmal für eure schnelle Hilfe!
Member: sebastianschwab
sebastianschwab Oct 14, 2009 at 15:17:39 (UTC)
Goto Top
kaldron ist halt doch der beste face-smile
Member: Urlicht
Urlicht Oct 19, 2009 at 08:03:24 (UTC)
Goto Top
Das Stichwort heißt A-G-DL-P-Strategie. Kann man bei MS nachschlagen.
Es geht nur darum , daß man eine feste Hierarchie erstellt
A=Account ist die unterste Ebene (Benutzerkonto)
G=Globale Gruppen erstellen (z.B. IT-Azubis)
DL=Domönenlokale Gruppen (z.B. lokale Admins)
P=Permissions oder Benutzerrechte
Die Accounts werrden Mitglieder in globalen Gruppen. Diese werden wiederum Dömänenlokalen Gruppen zugeordnet.
Dann werden Benutzerrechte zugewiesen (ggf. GP).
Damit ist eine klare und nachvollziehbare Struktur erstellt.
Member: flysnop
flysnop Oct 19, 2009 at 13:09:44 (UTC)
Goto Top
Rechner in die Domäne aufnehmen kann jeder Domänenuser.
Für den Rest ein Install Konto anlegen!?
Member: DerWoWusste
DerWoWusste Oct 20, 2009 at 00:21:29 (UTC)
Goto Top
Was noch nicht erwähnt wurde: eingeschränkte Gruppen. So fügst Du mühelos allen lokalen Admingruppen die Domänengruppe Nachwuchs (oder was auch immer) hinzu.
Member: sebastianschwab
sebastianschwab Oct 20, 2009 at 11:17:54 (UTC)
Goto Top
jep, haben einen admin.install angelegt, der auch zugriff auf das install-netzlaufwerk hat. zudem kann dieser admin auch rechner in die domäne einbinden.

dass jeder domänenuser rechner in eine domäne einbinden kann, ist bei uns nicht der fall (ob das generell so ist oder auch nicht kann ich nicht sagen)
Member: TuXHunt3R
TuXHunt3R Oct 20, 2009 at 21:45:06 (UTC)
Goto Top
Rechner in die Domäne aufnehmen kann jeder Domänenuser.

Wenn diese Aussage richtig wäre, könnte jeder Benutzer seinen privaten Notebook mitnehmen und in die Domäne aufnehmen, da nämlich standardmässig die primäre Gruppe eines Benutzer-Kontos im AD die Gruppe "Domänen-Benutzer" oder auf English "Domain Users" ist. Diese Aussage ist definitiv falsch.
Member: sebastianschwab
sebastianschwab Oct 21, 2009 at 07:31:38 (UTC)
Goto Top
Wenn diese Aussage richtig wäre, könnte jeder Benutzer
seinen privaten Notebook mitnehmen und in die Domäne aufnehmen,
da nämlich standardmässig die primäre Gruppe eines
Benutzer-Kontos im AD die Gruppe "Domänen-Benutzer"
oder auf English "Domain Users" ist. Diese Aussage ist
definitiv falsch.

das klingt mir irgendwie logisch face-smile
Member: flysnop
flysnop Oct 21, 2009 at 07:41:13 (UTC)
Goto Top
Könnte dieser User machen ja, wenn er ein Userkonto in der Domäne hat.
Nur was hat er davon? er ist ja dann an erstens an sein Konto gebunden und an Group policies...
Member: sebastianschwab
sebastianschwab Oct 21, 2009 at 07:47:53 (UTC)
Goto Top
Könnte dieser User machen ja, wenn er ein Userkonto in der
Domäne hat.
Nur was hat er davon? er ist ja dann an erstens an sein Konto
gebunden und an Group policies...

einen rechner in die domäne einbinden, der schon in der domäne ist... ????

weil wenn der rechner noch nicht eingebunden ist kann er auch 2 benutzerkonten haben und es bringt nichts...
Member: Aldeeer
Aldeeer Oct 21, 2009 at 07:48:55 (UTC)
Goto Top
Der normale Domainnutzer darf das zu 100% nicht (in der Standartkonfiguration).
Member: flysnop
flysnop Oct 21, 2009 at 08:00:47 (UTC)
Goto Top
bei uns funktioniert es.
allerdings auch nur begrenzt... ca. 10-15 mal? dann kommt ne meldung das die aufnahme nicht mehr möglich ist.
Mir ist das aufgefallen als ich mehrere rechner in die Domäne aufnehmen wollte und nich immer das lange adminpasswort eingeben wollte hab ich nen user mit 5 buchstaben im namen und kennwort genommen.
Member: DerWoWusste
DerWoWusste Oct 21, 2009 at 14:18:37 (UTC)
Goto Top
Die Aussage ist wahr, siehe http://technet.microsoft.com/en-us/library/cc976452.aspx. (Policy gilt übrigens nur auf DCs)
Nutzer dürfen 10 WKS aufnehmen. Was sie nicht dürfen, ist überschreiben von bestehenden, da dies einem Löschen gleich kommt.