firewood2014
Goto Top

Mitglieder der lokalen Administratoren haben keine Berechtigungen

Hallo,

ich vergebe lokale Administratorenrechte per Gruppenrichtlinie über eingeschränkten Gruppen. Eine im AD angelegte Gruppe wird auf jedem Rechner in der Gruppe der lokalen Administratoren angelegt.

Leider ist es nun so, dass Mitglieder dieser AD Gruppe trotzdem keine lokalen Administratorrrechte haben. Dazu bräuchte ich mal Hilfe um das Problem zu beheben. Ich habe extra einen Testuser erstellt, der nur un der AD Gruppe ist und bei dem keine anderen Einschränkungen greifen. Trotzdem ist er anscheinend kein lokaler Admin.

Content-Key: 299892

Url: https://administrator.de/contentid/299892

Printed on: April 18, 2024 at 23:04 o'clock

Member: Chonta
Chonta Mar 23, 2016 at 09:45:11 (UTC)
Goto Top
Hallo,

und wenn der Benutzer spaßeshalber direkt in der lokalen Gruppe hinzugefügt wird, ohne Umweg über eine Gruppe, geht es dann?
Ist berücksichtig worden, das die Gruppe der Domänen-Admins neu hinzugefügt werden muss, da die GPO Einstellungen vorhandene Einstellungen überschreiben?

Wie schaut die Mitgliedschaft auf dem Client aus?

Zieht der Client auch die GPO?

Gruß

Chonta
Member: emeriks
emeriks Mar 23, 2016 at 09:46:04 (UTC)
Goto Top
Hi,
Trotzdem ist er anscheinend kein lokaler Admin.
Woran stellst Du das fest?
Beachte: Wenn UAC aktiviert ist, dann musst Du u.U. ein Programm explizit "als Administrator ausführen", damit die Berechtigungen, welche über DIE lokale Gruppe "Administratoren" erteilt sind, wirksam werden.

E.
Mitglied: 114757
114757 Mar 23, 2016 updated at 09:53:34 (UTC)
Goto Top
Und nach dem Hinzufügen des Users zur Gruppe diesen unbedingt ab- und neu anmelden, sonst hat er die Gruppe nicht in seinem Zugriffs-Token.

Gruß jodel32
Member: firewood2014
firewood2014 Mar 23, 2016 at 10:00:04 (UTC)
Goto Top
In den eingeschränkten Gruppen wurden auch die Domänen Admins aufgenommen und alle zuvor lokal vorhandenen Gruppen.
Die Mitgliedschaft auf dem Client ist in O.K. Die AD-Gruppe ist in den lokalen Admins vorhanden.
Member: firewood2014
firewood2014 Mar 23, 2016 at 10:01:10 (UTC)
Goto Top
Ich stelle das daran fest, da der User unter Anderem nicht auf Laufwerk C speichern kann.
Member: firewood2014
firewood2014 Mar 23, 2016 at 10:03:21 (UTC)
Goto Top
Habe ich so gemacht.
Member: agowa338
agowa338 Mar 23, 2016 updated at 10:14:07 (UTC)
Goto Top
Das mit auf C: Speichern ist kein beweis, das verhindert die UAC auch bei einem Admin.
Ein besserer Test ist Rechtsklick => "Als Administrator ausführen" bei irgend einem Programm z. B. calc.exe
Member: firewood2014
firewood2014 Mar 23, 2016 at 10:18:09 (UTC)
Goto Top
UAC verhindert ein Speichern auf C? Installation von Programmen war auch nicht möglich. "Sie benötigen lokale Administratorrechte". UAC ist auf dem Rechner jedenfalls an.
Member: agowa338
agowa338 Mar 23, 2016 updated at 11:04:04 (UTC)
Goto Top
Weist du überhaupt, was Windows (und in welcher Version) für Beschränkungen für Administratoren hat?
Vista:
Administratoren arbeiten mit Benutzer Rechten. Werden Administrative Rechte benötigt, müssen diese mit "Ja" bestätigt werden, falls der Benutzer Mitglied der Gruppe "Administratoren" ist. Andernfalls müssen Benutzername und Kennwort eingegeben werden.
Beim Deaktivieren gleiches verhalten wie bei XP, alle Anwendungen werden mit Administrator Rechten (bzw. dem Token) gestartet.
Beim Zugriff über Netzwerk, wird das Administrator Token entfernt, selbst wenn der Benutzer Lokaler Administrator ist (Nur bei Lokalen Benutzern),
Windows 7:
Das gleiche wie bei Vista, jedoch standardmäßig nur bei nicht Systemanwendungen. (Aufgrund möglicher Sicherheitslücken und diverser Sicherheitslücken, setze ich diesen Regler immer auf alles Bestätigen)
Windows 8:
Beim Deaktivieren werden Anwendungen immer noch ohne Administrative Rechte gestartet. Jedoch ist die Meldung deaktiviert, dadurch werden nur Anwendungen, die beim Start Administrative Rechte anfordern mit diesen gestartet. Dadurch wird auch das gegenteil erreicht, alle Anwendungen die dies nicht anfordern erhalten keine Administrativen Rechte (z. B. Internet Explorer). Für den Internet Explorer gibt es einen weiteren Modus mit noch weiter eingeschränkten Berechtigungen (gab es diesen schon unter Win 7?)

Das Speichern direkt unter C: ist nur Administratoren (bzw. Benutzern mit Administrator Token) erlaubt. Und ohne UAC-Bestätigung ist jedes mitglied der Gruppe Administratoren nur ein normaler Benutzer => Keine Berechtigung. Wenn z. B. Notepad mit Rechtsklick => "Als Administrator ausführen" gestartet wurde, ist es deshalb möglich. Normale Benutzer haben nur das Recht Ordner im Root-Verzeichnis einer Partition zu erstellen.
Member: emeriks
emeriks Mar 23, 2016 at 10:32:04 (UTC)
Goto Top
Wenn Du "gpresult /r" ausführst, dann bekommst Du u.a. die aktuelle Gruppenmitgliedschaft des Benutzers angezeigt. Taucht dort die Gruppe der lokalen Administratoren überhaupt auf?
Wenn nein, dann dem Hinweis von @Chonta folgen: Wird die GPO überhaupt vom Client angewendet?