solitaire
Goto Top

Windows 10 Client - Hauptbenutzer kann Taskmanager nicht starten

Hallo,

wir haben eine Domäne mit überwiegend Windows Server 2008 (auch die beiden DCs) und Windows 7 Clients.
Zur Zeit stellen wir auf Windows 10 Rechner um. Unter Windows 7 können die Hauptbenutzer problemlos den Taskmanager starten, unter Windows 10 sind immer erhöhte Rechte erforderlich.
Habe bereits alles versucht, auch über GPOs, leider ohne Erfolg. Google fördert auch nichts zutage.
Natürlich möchte ich den Benutzern keine Adminrechte geben, aber es ist lästig, wenn nicht einmal der TM gestartet werden kann um abgestürzte Programme zu beenden.

Hat jemand einen Rat?

LG
Solitaire

Content-Key: 313354

Url: https://administrator.de/contentid/313354

Printed on: April 23, 2024 at 20:04 o'clock

Mitglied: 129813
129813 Aug 23, 2016 updated at 12:27:46 (UTC)
Goto Top
Hi,
that's wrong, you can open taskmanager with simple user credentials.
Those "Hauptbenutzer" have more rights and taskmgr always uses highest rights available (app manifest) and that's the reason for triggering UAC. The user enters his credentials and then he can use taskmgr without problems!

Regards
Member: Kraemer
Kraemer Aug 23, 2016 at 12:25:39 (UTC)
Goto Top
Moin,
Zitat von @Solitaire:
Unter Windows 7 können die Hauptbenutzer problemlos den Taskmanager starten, unter Windows 10 sind immer erhöhte Rechte erforderlich.
das kann ich so nicht bestätigen. Bei meinen Win10 Pro Büchsen kann jeder Benutzer den Taskmanager starten und die von ihm gestarteten Programme beenden.

Gruß Krämer
Member: colinardo
colinardo Aug 23, 2016 updated at 12:41:14 (UTC)
Goto Top
Zitat von @129813:
Those "Hauptbenutzer" have more rights and taskmgr always uses highest rights available (app manifest) and

That's absolutely correct:
(Manifest of taskmgr.exe)
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>  
<!-- Copyright (c) Microsoft Corporation -->
<assembly xmlns="urn:schemas-microsoft-com:asm.v1" xmlns:asmv3="urn:schemas-microsoft-com:asm.v3" manifestVersion="1.0">  
<assemblyIdentity
    processorArchitecture="x86"  
    version="5.1.0.0"  
    name="Microsoft.Windows.Diagnosis.AdvancedTaskManager"  
    type="win32"  
/>
<description>Task Manager</description>
<dependency>
    <dependentAssembly>
        <assemblyIdentity
            type="win32"  
            name="Microsoft.Windows.Common-Controls"  
            version="6.0.0.0"  
            processorArchitecture="x86"  
            publicKeyToken="6595b64144ccf1df"  
            language="*"  
        />
    </dependentAssembly>
</dependency>
<trustInfo xmlns="urn:schemas-microsoft-com:asm.v3">  
    <security>
        <requestedPrivileges>
            <requestedExecutionLevel
                level="highestAvailable"  
            />
        </requestedPrivileges>
    </security>
</trustInfo>
<asmv3:application>
    <asmv3:windowsSettings xmlns="http://schemas.microsoft.com/SMI/2005/WindowsSettings">  
        <dpiAware>true</dpiAware>
        <autoElevate>true</autoElevate>
    </asmv3:windowsSettings>
</asmv3:application>
</assembly>

Man beachte den Teil:
<requestedExecutionLevel level="highestAvailable"/>
und
<autoElevate>true</autoElevate>
Also am besten die User aus der Hauptbenutzer-Gruppe rausschmeissen und alles wird gut. Die Gruppe ist sowieso nur noch aus Kompatibilitätsgründen vorhanden und sollte eigentlich nicht mehr genutzt werden.

Grüße Uwe
Member: Solitaire
Solitaire Aug 23, 2016 at 12:40:09 (UTC)
Goto Top
Hi Highload,

thanks for answering my question. I tested it and you´re right. By entering the credentials the taskmanager started. face-smile
But is there any possibility to bypass or avoid the UAC?

Solitaire
Member: Solitaire
Solitaire Aug 23, 2016 at 12:41:10 (UTC)
Goto Top
Hi Krämer,

befinden sich deine Rechner in einer Domäne?

LG
Solitaire
Member: colinardo
colinardo Aug 23, 2016 updated at 12:44:44 (UTC)
Goto Top
Zitat von @Solitaire:
But is there any possibility to bypass or avoid the UAC?
Das Verhalten der UAC lässt sich in der lokalen Sicherheitsrichtlinie anpassen.
Ich würde sie aber aus der Gruppe entfernen und sie als ganz normale Domain-User arbeiten lassen.
Member: Kraemer
Kraemer Aug 23, 2016 at 12:46:48 (UTC)
Goto Top
Zitat von @Solitaire:
befinden sich deine Rechner in einer Domäne?
Na klar - als Domänen-User.
Hatte sich das Thema mit Hauptbenutzern nicht mittlerweile erledigt?

Gruß Krämer
Member: Solitaire
Solitaire Aug 23, 2016 at 12:59:28 (UTC)
Goto Top
Hallo Colinardo,

hat funktioniert, vielen Dank für deine Unterstützung und Dank auch an alle anderen!!

LG
Solitaire
Member: Solitaire
Solitaire Aug 23, 2016 at 13:01:25 (UTC)
Goto Top
Hallo Krämer,

zumindest war mir das entgangen face-wink
Also keine Aufnahme mehr in die Gruppe, sondern nur noch Domänenbenutzer!

LG
Solitaire