holliknolli
Goto Top

Abteilungsleiter zu Teilbereichs-Passwort-Änderungen ermächtigen im AD?

Hallo,

mal wieder ein Spezialproblem. Wenn sich bei uns Unser melden mit PW-Rücksetzanträgen müssen wir ohnehin immer in der jeweiligen Abteilung nachfragen, ob das wirklich die Benutzer sind - sonst könnte sich ja jeder dafür ausgeben.

Bisher lief das immer so: Vorgesetzter Abteilungsleiter schickt von offizieller Mail-Adresse der Firma den Antrag für User : XYZ das PW zurückzusetzen.

Künftig soll das der Vereinfachung mäßig so laufen:

Abteilungsleiter erhält Berechtigung PWs selbst zu ändern. Bedingung: er darf und soll nur Änderungen an seinen Untergebenen vornehmen können dürfen.

Genau das ist leider das Problem. Bekommt der Admin-Rechte kann der alle PWs aller User ändern. Kann man dies irgendwo steuern für welche Accounts er die Änderungsbrechtigung hat?

Optimal wäre es, wenn er nur PWs ändern könnte und sonst gar nichts. Mir graust schon jetzt, jemandem ansonsten Admin-Rechte zu geben.

LG,
H.K.

Content-ID: 636835

Url: https://administrator.de/contentid/636835

Ausgedruckt am: 22.11.2024 um 01:11 Uhr

tech-flare
tech-flare 01.01.2021 aktualisiert um 20:16:36 Uhr
Goto Top
Hallo,

Nutzt ihr Office355 mit SSO? Dann kann man dort auch einen Passwort Reset aktivieren, welche per MFA authentifiziert wird.

Somit wird die Echtheit verifiziert

Zb: sms, Sicherheitsfragen, Anruf, etc
126231
126231 02.01.2021 um 11:22:16 Uhr
Goto Top
Servus!
Ihr solltet das auf keinen Fall so umsetzen!
Von Cyberattacken kannst du ja jeden Tag lesen, und du solltest die Angriffsfläche verkleinern - und nicht wie hier gewünscht - vergrößern.

Mit jedem schreibenden (Abteilungsleiter-Account) vergrößerst du die Angriffsfläche auf dein AD.
Ebenfalls ist es nicht sinnvoll, mit einem "normalen" User-Account (Abteilungsleiter Account) schreibend auf das AD Zugriff zu gewähren.
Und der "mächtigste" Account ist dann der Geschäftsführer - weil er dann ja auch noch die Abteilungsleiter verwalten darf?!

Sucht euch lieber ein vernünftiges Tool dafür, und such nach:
Self-service password management
Dort kann man auch Workflows hinterlegen, zum freischalten durch den Vorgesetzten z.B.

Wenn euch das zu viel Aufwand ist, lasst es so wie es ist - am besten über ein Ticketsystem, damit das auch nachvollziehbar ist.

Gruß
Luigi
142583
142583 02.01.2021 um 15:49:00 Uhr
Goto Top
Wir haben dazu eine Sharepoint-Seite. Diese Seite ist von ausgesuchten Personen aufrufbar und dort können Sie die Passwörter für die ihnen anvertrauten Kollege ihrer Verantwortung zurücksetzen.
Der Vorgesetzte, der Betroffene User und das Auditsystem werden darüber benachrichtigt.

Wir steuern das über Dienstkonten, die lediglich diese Berechtigung haben und die Gruppen prüfen bezüglich der Zugehörigkeit der Kollegen und des Vorgesetzten.

Wenn der User sich angemeldet hat muss er innerhalb von 8 Stunden sein Kennwort erneut ändern sonst wird wieder ein Dienstkonto aktiv und sperrt das Konto.

Am Montag würde ohne diese Technik der Helpdesk zusammenbrechen, weil vermutlich mehrere hundert Passwordreset Anfragen kommen würden.