lernwillighoch10
Goto Top

Alle AD-Benutzer sind lokale Admins (auch neue) - das darf nicht sein

Hallo Freunde,

ich habe vor kurzem eine neue Stelle angenommen.
Ich muss nun auch einige Administrator-Aufgaben übernehmen - wogegen ich vorher "nur" Entwickler war. Aber auch egal :D

Nun soll verhindert werden, dass neue AD-Nutzer bzw. bestehende AD-Nutzer lokale Admins sind. Das ist ja nicht Standard, oder doch?! :O

Wie auch immer - mein Ziel ist folgendes:
Ich möchte nur eine Handvoll an Nutzern auf allen PCs lokale Adminrechte vergeben und das bitte per GPO. Ich möchte nicht zu allen PCs (>50) zu Fuß rennen bei jedem kleinen Sch***.

(Anleitungen, wie diese hier bringen nichts, da ja schon alle lokale Admins sind: https://www.youtube.com/watch?v=UlkIY2h7iYw - ich habe es natürlich trotzdem ausprobiert, weil ich gerade leicht verzweifelt bin.)

Server: Windows Server 2012
PCs: Win10 und (noch) Win7

Könnt ihr mir da helfen? Ich bin in dem Thema GPO noch nicht so drinne :/
Viele Dank für eure Antworten schon einmal.

Content-Key: 521314

Url: https://administrator.de/contentid/521314

Printed on: April 19, 2024 at 18:04 o'clock

Member: DerWoWusste
DerWoWusste Dec 03, 2019 at 13:05:47 (UTC)
Goto Top
Hi.

Dein Googlebegriff ist "restricted groups".
Sei aber gewarnt, dass sich evtl. diverse Leute darauf verlassen, diese Rechte zu haben aus dem einen oder anderen Grund. Gerade als neuer Kollege solltest Du dir also im Vorfeld Rückendeckung für diese Maßnahme verschaffen und diese auch ankündigen (was wird gemacht, wer hat's angeordnet).
Member: LernwilligHoch10
LernwilligHoch10 Dec 03, 2019 updated at 13:18:06 (UTC)
Goto Top
Hi,
danke dir face-smile
Danke dir auch für die Warnung! Damit hast du natürlich recht.

Der Google-Begriff ist mir schon geläufig.
Allerdings verstehe ich nicht, warum alle Nutzer automatisch lokale Admins sind. Wie finde ich denn heraus, in welcher GPO dies eingestellt ist?
Leider konnte ich im WWW kein Artikel finden, der mir diese Frage oder ähnliches beantwortet.

Ich glaube diese Frage hätte ich besser gestellt...

Oder hören die erst auf loakler Admin zu sein, wenn man eine neue GPO dafür erstellt?!

LG
Member: emeriks
emeriks Dec 03, 2019 at 13:21:06 (UTC)
Goto Top
Zitat von @LernwilligHoch10:
Allerdings verstehe ich nicht, warum alle Nutzer automatisch lokale Admins sind. Wie finde ich denn heraus, in welcher GPO dies eingestellt ist?
Es kann auch sein, dass das mal per GPO eingestellt wurde und diese GPO inzwischen nicht mehr existiert. Trotzdem steht dann an den Clients weiterhin in der lokalen Gruppe "Administratoren" die betreffende AD-Gruppe drin. Wahrscheinlich "Domänen-Benutzer".

Du müsstest dann also, wie @dww schon schrieb, eine Gegen-GPO schreiben mit "eingeschränkte Gruppe" "Administratoren" und diese auf die betreffenden Computer wirken lassen.

Beachte:
Wenn Du das testest, dass die Benutzer solange lokale Admins bleiben, bis sich sich nach der Übernahme der GPO (Änderung der lokalen Administratoren-Gruppe) erst neu angemeldet haben.

E.
Member: wiesi200
wiesi200 Dec 03, 2019 at 13:31:03 (UTC)
Goto Top
Hallo,

könnte es sein das jemand manuell bei jedem PC in der Admin Gruppe die Domain Gruppe "Domain User" eingefügt hat?
Mitglied: 117471
117471 Dec 03, 2019 updated at 18:26:46 (UTC)
Goto Top
Hallo,

Zitat von @wiesi200:

Hallo,

könnte es sein das jemand manuell bei jedem PC in der Admin Gruppe die Domain Gruppe "Domain User" eingefügt hat?

Das könnte ich mir auch vorstellen. Vermutlich war der Vorgänger zu faul, jede Programminstallation auszudiskutieren bzw. jedes Mal zum Nutzer hinzulaufen und das Passwort einzugeben face-smile

Gruß,
Jörg
Member: LernwilligHoch10
LernwilligHoch10 Dec 04, 2019 updated at 07:02:54 (UTC)
Goto Top
Guten Morgen @wiesi200 und @fa-jka face-smile
Danke dir!! Auf diese Idee bin ich nicht gekommen... Jetzt darf ich quer durch das Gebäude laufen - da fehlen mir die Worte -.-
Also: genau das war / ist das Problem.

Allerdings - es tut mir leid, dass ich mit meiner Unwissenheit nerve - wird nun die GPO nicht übernommen. Der lokale Admin funktioniert nur, wenn ich die Gruppe explizit an dem Rechner als Administrator hinzufüge... Einen Tipp für mich?
Member: Lochkartenstanzer
Lochkartenstanzer Dec 04, 2019 updated at 08:02:52 (UTC)
Goto Top
Zitat von @LernwilligHoch10:

Guten Morgen @wiesi200 und @fa-jka face-smile
Danke dir!! Auf diese Idee bin ich nicht gekommen... Jetzt darf ich quer durch das Gebäude laufen - da fehlen mir die Worte -.-
Also: genau das war / ist das Problem.

Allerdings - es tut mir leid, dass ich mit meiner Unwissenheit nerve - wird nun die GPO nicht übernommen. Der lokale Admin funktioniert nur, wenn ich die Gruppe explizit an dem Rechner als Administrator hinzufüge... Einen Tipp für mich?

https://blog.netwrix.com/2018/09/18/how-to-add-delete-and-change-local-u ...

Mit einem Testrechner erstellen und dann remote auf alle anderen ausrollen.

Ich vermute mal, da hat jeman der bewuemlichkeit halber einfach die Domänenbenutzer in die lokale Admingruppe gepackt.

Die müßte man dann mit sowas ähnlichem wie
Remove-LocalGroupMember -Group 'Administrators' -Member ('Domain-Users') –Verbose
wieder rauswerfen können. (Nicht selbst ausprobiert, solle aber schnell zu überprüfen sein).


lks