Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

Ist es möglich in der AD Benutzerkonfiguration Beschränkungen zu setzen in welchen Gruppen ein Konto Mitglied sein kann

Frage Microsoft Windows Server

Mitglied: HubertN

HubertN (Level 2) - Jetzt verbinden

18.05.2011 um 18:59 Uhr, 3878 Aufrufe, 2 Kommentare

Hallo zusammen

Ich habe ein Anfrage von einem Kunden erhalten. Dort gibt es hausintern einen Hilfsadministrator, der in bestimmten Bereichen des AD Benutzerkonten pflegen darf. Der jetzige Hilfsadmin wird ab Sommer nicht mehr dort tätig sein und nun wird ein Nachfolger gesucht. Der Kandidat ist der Vorsitzende des Betriebsrates. "Man kann ja die Verzeichnisrechte entsprechend setzen, dass er an die Daten, die ihn nichts angehen nicht rankommt"

Meine Argumentation dazu ist nun, dass er sich ja ein Benutzerkonto einrichten kann, dort die Gruppe(z.B.) Vorstand reintut, sich am Rechner mit diesem Konto anmeldet und dann eben genau die Daten liest, die ihn nichts angehen.

Deshalb nun noch mal sicherheitshalber die Frage: Wenn ich den Zugrifff auf eine OU delegiere, damit der Mitarbeiter dort Konten anlegen kann etc. - kann ich es verhindern, dass er auch Zugriff auf diese sensiblen Sicherheitsgruppen bekommt ?

Ich halte das ja schon grundsätzlich für eine reichlich komische Idee, dem Betriebsrat administrative Aufgaben auf den Servern zu übertragen...

Gruß

Hubert
Mitglied: dog
18.05.2011 um 19:16 Uhr
Ohne es getestet zu haben würde ich dem Benutzer das Schreibrecht auf die Gruppe wegnehmen (Erweiterte Features einblenden), dann sollte er auch keine Benutzer dort mehr hinzufügen können.
Bitte warten ..
Mitglied: n4426
18.05.2011 um 19:20 Uhr
Hi,

ich würd einfeach zwei OUs anlegen, eine mit Gruppen die er berbeiten darf und eine eben mit denen, wo er's nciht darf. Und dannauf die OU mit den Bearbeitbaren gruppen die Rechte so vergeben.

PS: Er darf natürlich nicht in der Domain-Admin-Gruppe oder Kontonenoberratoren-Gruppe drin sein.

mfg
n4426
Bitte warten ..
Ähnliche Inhalte
Exchange Server
Exchange postfach löschen wenn AD Konto nicht mehr exisitiert (8)

Frage von MultiStorm zum Thema Exchange Server ...

Windows Server
gelöst Wozu werden Gruppen in der AD verwendet (5)

Frage von krodon zum Thema Windows Server ...

Batch & Shell
gelöst "Konto unbekannt" auf AD-Clients per Powershell löschen (6)

Frage von rudeboy zum Thema Batch & Shell ...

Windows Userverwaltung
AD Gruppen per Powershell importieren (1)

Frage von renfud zum Thema Windows Userverwaltung ...

Neue Wissensbeiträge
Windows 10

Windows 8.x oder 10 Lizenz-Key aus dem ROM auslesen mit Linux

(6)

Tipp von Lochkartenstanzer zum Thema Windows 10 ...

Tipps & Tricks

Wie Hackt man sich am besten in ein Computernetzwerk ein

(39)

Erfahrungsbericht von Herbrich19 zum Thema Tipps & Tricks ...

Heiß diskutierte Inhalte
Windows 10
gelöst Windows 10 Home "Netzlaufwerk nicht bereit" (19)

Frage von Oggy01 zum Thema Windows 10 ...

SAN, NAS, DAS
+100tb Storagelösung (12)

Frage von Data-Fabi zum Thema SAN, NAS, DAS ...

LAN, WAN, Wireless
Cisco W-Lan Controller als Applicance oder Software (11)

Frage von Herbrich19 zum Thema LAN, WAN, Wireless ...

DNS
gelöst Komplette TLD Überschreiben bzw eigene Definieren (10)

Frage von Herbrich19 zum Thema DNS ...