lordbrot
Goto Top

Rechner in die Domäne heben, ohne zur Gruppe der Domänen-Admins zu gehören

Hallo,

Lage: In der Aufbauphase der neuen Domäne hier waren meine System- und Nutzerbetreuer (also die, die meistens zum Nutzer rennen bzw. die neuen Rechner konfigureiren) in der Gruppe der Domänen-Admins.

Meine Absicht ist es, zwar diesen Zugriff einzuschränken, die Nutzerbetreuer jedoch in Ihrer Arbeit nicht großartig zu behindern. Denn es müssen ja nicht wirklich 10 Nutzerbetreuer Domänenadmins sein. Sie sollten aber noch Netzwerkkennungen ändern (was im Notfall auch lokal ginge) und Rechner in die Domäne heben können, ... also eine Art eingeschränkter Administrator halt.

Kann ich dies irgendwie umsetzen, und wenn ja, wie?

Ich setze einen Windows 2000 Advanced Server mit AD ein.

Danke

Jan

Content-Key: 56349

Url: https://administrator.de/contentid/56349

Printed on: April 24, 2024 at 13:04 o'clock

Member: chima300
chima300 Apr 11, 2007 at 11:32:09 (UTC)
Goto Top
Also ich kenne eine lösung von W2K3 aber vielleicht kann man das auch.

Ist dir der begriff "Delegation" bekannt.
Du kannst einem bestimmten User/einer Gruppe das Recht geben GP's, Computer ect... zuerstellen.
Und auch PCs in die Domain aufzunehmen.
Musst mal in der AD eine Rechtsklick auf deine FQDN machen und dort müsste Delegations auftauchen.

Hoffe konnte dir helfen

Stefan
Member: LordBrot
LordBrot Apr 11, 2007 at 11:46:30 (UTC)
Goto Top
Hallo,

danke für die schnelle Antwort.

Auf deinen Hinweis hin, habe ich mal im Kontext des FQDN gesucht und den Punkt "Objektverwaltung" gefunden. Dort konnte ich für meine Globale Gruppe die Aufgabe "Fügt einen Computer einer Domäne hinzu" zuweisen. Das ganze läuft da über einen Assistenten. Jetzt müsste ich nurnoch wissen, wie ich diese Delegierung von der Gruppe wieder entfernen kann, ohne sie zu löschen. face-smile

Gruß Jan
Mitglied: 25510
25510 Apr 11, 2007 at 11:57:06 (UTC)
Goto Top
mitglieder der Gruppe "Kontenoperator" können in einer W2k-Domäne Computer in die Domäne heben und entfernen.

mfg TZ
Member: chima300
chima300 Apr 11, 2007 at 12:03:03 (UTC)
Goto Top
Hallo,

danke für die schnelle Antwort.

Auf deinen Hinweis hin, habe ich mal im
Kontext des FQDN gesucht und den Punkt
"Objektverwaltung" gefunden. Dort
konnte ich für meine Globale Gruppe die
Aufgabe "Fügt einen Computer einer
Domäne hinzu" zuweisen. Das ganze
läuft da über einen Assistenten.
Jetzt müsste ich nurnoch wissen, wie ich
diese Delegierung von der Gruppe wieder
entfernen kann, ohne sie zu löschen. face-smile

Gruß Jan

Bitte bitte ist ja kein Problem.

Also du kannst die Delegation aufheben indem du die User/Gruppe Verschiebst dann ist die Delegation aufgelöst, ich kenne sonst keine andere möglichkeit :-P
Member: LordBrot
LordBrot Apr 11, 2007 at 12:41:29 (UTC)
Goto Top
Also du kannst die Delegation aufheben indem
du die User/Gruppe Verschiebst dann ist die
Delegation aufgelöst, ich kenne sonst
keine andere möglichkeit :-P

Ok. Ist ja nicht ganz so kriegsentscheidend, solange es geht.

mitglieder der Gruppe
"Kontenoperator" können in
einer W2k-Domäne Computer in die
Domäne heben und entfernen.

Die Beschreibung "Mitglieder können Domänenbenutzer und -gruppen verwalten" weist für mich darauf hin, dass er auch Nutzer/Gruppen anlegen (usw) kann. Das wäre mir zu weitreichend.

Aber wenn es mit der Delegierung klappt bin ich schon zurfrieden. Ich werde das meine NuBes mal die Tage testen lassen. face-smile

Gruß Jan
Member: geTuemII
geTuemII Apr 11, 2007 at 12:56:02 (UTC)
Goto Top
GPO --> Computerkonfiguration --> Windows-Einstellungen --> Sicherheitseinstellungen --> Lokale richtlinein --> Zuweisen von Benutzerrechten --> Hintzufügen von Arbeitsstationen zur Domain

geTuemII
Member: Dani
Dani Apr 11, 2007 at 15:47:43 (UTC)
Goto Top
Wie oben schon gesagt, ich füge sie im AD in die Gruppe Konto-Operatoren hinzu. Somit habe ich am einfachsten den Überblick und funktioniert prima.


Gruß
Dani
Member: LordBrot
LordBrot Apr 19, 2007 at 05:41:01 (UTC)
Goto Top
Wie oben schon gesagt, ich füge sie im
AD in die Gruppe Konto-Operatoren hinzu.
Somit habe ich am einfachsten den
Überblick und funktioniert prima.


Gruß
Dani

Hallo,

der Rest hat leider nicht geklappt.. Ich hab jetzt den Leuten schweren Herzens Kontenoperatoren-Status gegeben. Aber es klappt und das ist die Hauptsache.

Danke! face-smile