lara22
Goto Top

Zugriff auf PC von Domain-User, ohne sein Passwort zu kennen?

Hallo,

wir möchten einerseits, dass unsere Domain-User ihre Passwörter eigenständig verwalten (d.h. regelmäßig ändern). Diese Passwörter sollen auch nicht einer zentralen Stelle bekannt sein.
Andererseits brauche ich als Admin in regelmäßigen Abständen Zugriff auf die Rechner mit den jeweiligen Benutzerkonten (Win 10) um manuelle Updates durchzuführen.


Gibt es eine Möglichkeit, den User an seinem Rechner einzuloggen, ohne sein Passwort zu kennen? Am liebsten per RDP...
DC ist ein Win Server 2012R2.

Vielen Dank.

Content-Key: 346993

Url: https://administrator.de/contentid/346993

Printed on: April 23, 2024 at 17:04 o'clock

Member: Lochkartenstanzer
Lochkartenstanzer Aug 22, 2017 updated at 15:50:40 (UTC)
Goto Top
Zitat von @Lara22:

Gibt es eine Möglichkeit, den User an seinem Rechner einzuloggen, ohne sein Passwort zu kennen? Am liebsten per RDP...
DC ist ein Win Server 2012R2.

Das macht man als Admin und nicht als der User selbst.

lks

PS. Du kannst ja sein Paßwort zurücksetzen und ihm eine email mit dem neuen Paßwort schicken. face-smile
Member: SeaStorm
SeaStorm Aug 22, 2017 at 15:52:44 (UTC)
Goto Top
Hi. Nein. Ist auch nicht nötig. Updates im Benutzerkontext sind nicht nötig und sollten auch nicht möglich sein. Sonst kann der User ja ausführbare Dateien ändern.
Das soll kann und darf nur ein Admin.

Falls ein User zur Laufzeit ein Problem hat, kann man sich per remoteassist bei ihm einklinken.

Was genau müsst ihr denn im Benutzerkontext aktualisieren?
Member: SeaStorm
SeaStorm Aug 22, 2017 at 15:53:09 (UTC)
Goto Top
Und wie ruft er die Mail ab? ;)
Member: Lara22
Lara22 Aug 22, 2017 at 16:30:17 (UTC)
Goto Top
Richtig, es gibt eben Bereiche, für die ich einen User brauche. Beispiel von vor kurzem: Outlook indiziert die Emails nicht mehr. Grund war ein MSOffice Update. Das kann ich eben nur rausfinden, wenn ich als User drin bin.
Oder Drucker funktioniert nicht. Auch da gibt's Unterschiede zwischen Admin und User Konto (auch gerade erlebt...).

Ich hatte es tatsächlich bisher so gehalten, dass ich mir unbekannte Passwörter zurück setze und den User später neu vergeben lassen. Ist halt nicht gerade die elegante Lösung...
Member: keine-ahnung
keine-ahnung Aug 22, 2017 at 17:14:35 (UTC)
Goto Top
Moin,
PS. Du kannst ja sein Paßwort zurücksetzen und ihm eine email mit dem neuen Paßwort schicken.
zu unsicher, die mail könnte im Filter hängen bleiben.
Aber man kann ihm das neue Passwort als print out auf die Tastatur lesen und den Zettel mit einer Tüte Harribo-Goldbären beschweren ...

LG, Thomas
Member: Vision2015
Vision2015 Aug 22, 2017 at 17:42:41 (UTC)
Goto Top
moin

Aber man kann ihm das neue Passwort als print out auf die Tastatur lesen und den Zettel mit einer Tüte Harribo-Goldbären beschweren ...

nun, dann darf Lara22 täglich mein Paßwort zurücksetzen face-smile

Frank
Member: BassFishFox
BassFishFox Aug 22, 2017 updated at 20:01:02 (UTC)
Goto Top
Hallo,

Beispiel von vor kurzem: Outlook indiziert die Emails nicht mehr. Grund war ein MSOffice Update. Das kann ich eben nur rausfinden, wenn ich als User drin bin.

Das tust Du aber nur, wenn der User neben Dir steht, oder? Oder per Remote-Unterstuetzung waehrend der User an seinerm Display sitzt? face-wink Oder lasst ihr den User vorher unterschreiben, dass es das erlaubt?

BFF
Member: Pjordorf
Pjordorf Aug 22, 2017 at 18:18:02 (UTC)
Goto Top
Hallo,

Zitat von @Lara22:
Andererseits brauche ich als Admin in regelmäßigen Abständen Zugriff auf die Rechner
Den hast du ja als Admin. Eben nur ein anderes Konto.

Gibt es eine Möglichkeit, den User an seinem Rechner einzuloggen, ohne sein Passwort zu kennen?
Nein.

Am liebsten per RDP...
Auch nein.

DC ist ein Win Server 2012R2.
Auch dort, nein.

Problem wird sein das du möchtest das der Anwender Morgens wieder nur sein ihm bekanntes PW einhämmert und er arbeiten kann. Geht aber nicht weil Windows meist nur den zuletzt erfogreich angemeldeten benutzer dort anzeigt. Das ist eine Einstellungsache die du verwaltest (Als Admin). Allerdings muss der Anwender ja erstmal selbst schauen was denn dort steht. Also ist deinersteits eine Schulung angesagt wo du alle Mitarbeiter erklärst wie die sich an den verschiedene OSen Anmelden und schauen können warum es mal wieder nicht geht.

Oder du gehst direkt nach der Anmeldung her, nimmst den Benutzer der zuletzt (vor dir) angemeldet war, sicherst den, und sorgst dafür das dieser auf der Maschine wieder eingetragen wird wenn du dich abmeldest, damit er am nächsten Morgen nur sein Passwort im Blindflug einhämmern braucht.
http://www.windowspage.de/tipps/022438.html
Gruppenrichtlinie letzten angemeldeten Benutzer anzeigen
http://hope-this-helps.de/serendipity/archives/330-Windows-XP7Vista-Set ...
https://technet.microsoft.com/de-de/library/jj852247(v=ws.11).aspx

Durch die Richtlinie den benutzernamen eben immer leer zu haben, gewöhnen sich die Mitarbeter sehr schnell daran sich korrekt anzumelden. Dadurch brauchst du das Passwort nicht. Willst du zwingend etwas in diesen Persönlichen Benutzerkontext etwas änder, Prüfen was auch immer machen, Änder am DC das Passwort. Der benutzer wird spätestens dann rausfinden wenn sein Passwort nicht mehr gilt, das einer da dran war.

Wie ist eure Firmenpolitik und was sagt z.B. ein Betriebsrat dazu? Es hat auch bei euch sicherlich nicht jeder ein zentralschlüssel da sogar den tresor öffnet. Wo wollt ihr hin? Und nein, erwarte nicht das ein OS Hersteller hier halbgare Lösungen dir anbietet.

Gruß,
Peter
Member: emeriks
emeriks Aug 22, 2017 at 18:26:58 (UTC)
Goto Top
Hi,
ja das geht, aber nur unter bestimmten Bedingungen. Es gibt eine API, mit welcher man Prozesse als anderes Benutzerkonto ausführen lassen kann ohne dessen Passwort zu kennen. Aber das kann man a) nur, wenn der Benutzer gerade angemeldet ist, und b) nur, wenn der die API aufrufende Prozess als Local System ausgeführt wird. Weiterhin muss man dafür erst bestimmte Privilegien aktivieren. Die Ausgabe dieser Prozesse würde aber in der angemeldeten Benutzersitzung erfolgen, also nichts, was Dir nützt.
Du solltest in Richting GPO und/oder Login-Scripte und/oder Geplante Aufgaben im Benutzerkontext recherchieren.

E.
Member: Lochkartenstanzer
Lochkartenstanzer Aug 22, 2017 at 19:58:16 (UTC)
Goto Top
Zitat von @SeaStorm:

Und wie ruft er die Mail ab? ;)

Ich glaube Du stehst auf der Leitung. face-smile

lks
Member: DerWoWusste
DerWoWusste Aug 25, 2017 at 09:30:14 (UTC)
Goto Top
Moin.

Du kannst mit autologon.exe arbeiten, so dass der Nutzer sein Kennwort einspeichert. Dann müsste natürlich noch eine andere Authentifizierung her, die alleinig der Admin umgehen kann: Preboot Verschlüsselunskennwort.
Member: DerWoWusste
Solution DerWoWusste Aug 25, 2017 at 09:33:22 (UTC)
Goto Top