Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Tätigkeiten vom Administrator im Active Directory protokollieren

Frage Microsoft

Mitglied: xqTpx

xqTpx (Level 1) - Jetzt verbinden

09.08.2005, aktualisiert 17.10.2012, 11230 Aufrufe, 9 Kommentare

Hi Ich suche eine Möglichkeit Administratoren unter Windows 2003 zu protokollieren.Dazu gehören Sachen wie Änderungen im Active Directory, Benutzerverwaltung usw.Der Administrator selber darf keine Möglichkeit haben diese Protokolle zu manipulieren.Kennt jemand vielleicht eine Möglichkeit ?MFGRichard
Mitglied: BartSimpson
09.08.2005 um 11:28 Uhr
Und wie soll das gehen? Da du ja als admin das recht hast, dir alle Rechte zu geben.
Bitte warten ..
Mitglied: xqTpx
09.08.2005 um 12:37 Uhr
Tja das ist die Frage -> die Protokolle müsten auf einen unabhängigen Protokollserver geschrieben werden auf den der Administrator so in der Form keinen Zugriff hat. Erstmal wäre es interessant überhaubt vernüftig Loggen zu können.

Theoretisch gibt es einige Richtlinien dafür ( Objektzugriffsversuche überwachen ) welche aber bisher nur protokollieren ob auf ein GPO zugegriffen worden ist.

Irgendwelche Ideen ?
Bitte warten ..
Mitglied: 10545
10.08.2005, aktualisiert 17.10.2012
Moin,

das klingt für mich ein wenig nach "den Admin überführen" ...?

Ich rate da von "technischen Spielchen" ab. Erstmal sieht der Admin "eigentlich" alles. Zweitens kommt dann der rechtliche Punkt "Technische Überwachung von Mitarbeitern" in´s Spiel ? das kann arg nach hinten losgehen ...(heikles Thema!).

Ich empfehle ein offenes Gespräch, falls Unstimmigkeiten oder Verdachtsmomente vorhanden sind. Klare (schriftliche) Anweisungen können auch sehr hilfreich sein.

Diese ganze "durch den Rücken über die linke Schulter in´s Auge"-Vorgehensweise endet fast immer im Rechtsstreit ? erspart Euch das durch klare Gespräche.

Gruß, Rene

PS: Wann immer ein Unternehmen über einen "Admin für den Admin" nachdenken muss, ist die Vertrauensbasis ? und damit die Grundlage der Zusammenarbeit ? fast schon hinfällig.

Außerdem fällt mir dazu wieder der sehr gute Artikel
http://www.administrator.de/wissen/das-deprimierende-m%c3%a4rchen-von-d ...
ein
Bitte warten ..
Mitglied: xqTpx
11.08.2005 um 10:55 Uhr
hmmm nein darum geht es nicht
Ich sehe das genauso wie du, ein offnes Gespräch ist viel mehr wehrt als merkwürdige Überwachungsmethoden.

Es geht aber darum, dass ein Administrator auf einem Domain Controller sehr viel Macht besitzt. Dies muss er ja auch haben da er die Systeme verwalten muss. Trotzdem ist es manchmal Sinnvoll zu protokollieren was genau denn getan wird, falls etwas schief geht.
Man unterstelle niemanden etwas böses, trotzdem sollte selbst für einen Admin nicht möglich sein bestimmte Dinge ungesehen zu tun. Dazu gehören Sitzungen bei Terminalserver anzusehen ( Benutzererlaubniss muss nicht eingeholt werden, läst sich mit einem Klick einstellen ), "befreundete" Benutzer mehr Rechte geben damit diese vielleicht Dokumente einsehen können die sie normalerweise nicht sehen können. Unterlagen und Emails vom Betriebsrat, Personalabteilung, Chefetage etc.

Es geht dabei nicht um Überwachung, sondern um Protokollierung von hoch sensiblen Tätigkeiten.
Bitte warten ..
Mitglied: BartSimpson
11.08.2005 um 11:17 Uhr
Das Problem kann ich zwar nachvollziehen, aber mit einer Lösung wird es schwer. Und etwas vertrauen sollte man zu seinen Mitarebitern schon haben. Wichtige Mails oder Dukumente könnte ja zb. per Verschlüsselung gesichert werden. Wo natürlich der Admin keinen "Nachschlüssel" haben darf.
Bitte warten ..
Mitglied: 10545
11.08.2005 um 12:52 Uhr
Moin,

@ xqTpx (Richard):

Und genau das trifft den Kern: Vertrauen!

Wenn man dem Admin nicht "blind" diese sensiblen Daten in die "Verfügungsgewalt" geben 'kann', ist die Vertrauensbasis gestört.

Übrigens ist das ein Grund, warum viele Unternehmen keine Mitarbeiter als Admin´s einsetzen ? die vertraulichen information von Betriebsäten und GF-Ebene ...

Gruß, Rene
Bitte warten ..
Mitglied: xqTpx
11.08.2005 um 13:24 Uhr
Im Prinzip hast du Recht Rene.

Trotzdem sollte und muß es möglich sein zu protokollieren.
Dies ist unter anderem durch das Gesetz für öffentliche Stellen vorgeschrieben.
( Schleswig Holstein, LDSG §6 Abs. 4, DSVO §8 Abs. 4 )

Ich finde das gut, denn wenn von Behörden alle Daten elektronisch verarbeitet werden, und dein Fingerabdruck, Biometrische Merkmale und Digitales Gesichtsbild auf einem File Server irgendwo in einer Behörde rum liegen, möchtest du nicht umbedingt einem wildfremden Administrator vertrauen.

Gruß Richard
Bitte warten ..
Mitglied: 10545
11.08.2005 um 20:01 Uhr
Hallo Richard,

da stimme ich Dir uneingeschränkt zu.

Allerdings "rückst" Du gerade auch das Erste Mal mit der Info raus, dass es um eine Öffentliche Stelle geht .

Gruß, Rene

PS: Du beziehst Dich auf SH? Ich sitze hier in Bad Bramstedt
Bitte warten ..
Mitglied: xqTpx
12.08.2005 um 14:20 Uhr
Tue ich , Gruß aus Kiel !
Bitte warten ..
Ähnliche Inhalte
Windows Userverwaltung
gelöst Server 2012 R2 Active Directory über den Webbrowser öffnen (4)

Frage von blackhawk17 zum Thema Windows Userverwaltung ...

Windows Server
Exchange 2010 Active Directory und Windows Server 2016 (4)

Erfahrungsbericht von Herbrich19 zum Thema Windows Server ...

Windows Server
Serie: Active Directory Zertifikatsdienste (Teil 1-8)

Link von pewa2303 zum Thema Windows Server ...

Neue Wissensbeiträge
Tipps & Tricks

Wie Hackt man sich am besten in ein Computernetzwerk ein

(29)

Erfahrungsbericht von Herbrich19 zum Thema Tipps & Tricks ...

Humor (lol)

Bester Vorschlag eines Supporttechnikers ever: APC

(15)

Erfahrungsbericht von DerWoWusste zum Thema Humor (lol) ...

Heiß diskutierte Inhalte
Netzwerke
LAN2LAN Verbindung sehr langsam flaschenhals gesucht (27)

Frage von PixL86 zum Thema Netzwerke ...

LAN, WAN, Wireless
Rogue Access Point (20)

Frage von Axel90 zum Thema LAN, WAN, Wireless ...

Webbrowser
Windows 7 unbeliebte Internetseite sperren (13)

Frage von Daoudi1973 zum Thema Webbrowser ...

E-Mail
Fake E-Mail in Outlook für Demonstartionszwecke (12)

Frage von sascha382 zum Thema E-Mail ...