Active Directory ServiceAccounts zur Administration
Hallo Leute,
bei uns hat jeder seinen Useraccount der keine administrativen Rechte hat. Zudem sollen die Admins spezielle Accounts bekommen mit welchen Sie dann bestimmte Aufgaben erledigen können, z.B.
- Computer Management (anlegen, löschen etc. von Computerobjekten)
- User/Group Management (anlegen, löschen etv. von Benutzern/Gruppen)
- usw.
Nun die Frage zur Umsetzung. Ich würde z.B. eine Comp-Mgmt-Account anlegen. Dann würde ich in der OU "Computers" "delegation control" auswählen und würde diesen neuen Account das Recht erteilen computer Objekte anzulegen etc.
Wenn ich dann auf meinem Compupter eingeloggt bin und den Server Manager -> Active Directory Users and Computers öffnen will dann geht das nicht weil er diesen ja mit meinem normalen user öffnen will. Und ein runas geht auch nicht.
Wie bekomme ich es nun hin das ich mit dem neuen service account unser Active Directory Users and Computers öffne?? Ich möchte nun checken ob ich mit dem angelegten account computer objekte anlegen löschen etc. kann????
Grundsätzliche Frage:
Wenn ich in einer OU ein bestimmtes Recht erteilen will für einen Service Account dann wähle ich die OU aus gehe auf delegate control und erteile die Rechte?!?!?! Dann hat der ausgewählte User nur für die OU das entsprechende Recht???
bei uns hat jeder seinen Useraccount der keine administrativen Rechte hat. Zudem sollen die Admins spezielle Accounts bekommen mit welchen Sie dann bestimmte Aufgaben erledigen können, z.B.
- Computer Management (anlegen, löschen etc. von Computerobjekten)
- User/Group Management (anlegen, löschen etv. von Benutzern/Gruppen)
- usw.
Nun die Frage zur Umsetzung. Ich würde z.B. eine Comp-Mgmt-Account anlegen. Dann würde ich in der OU "Computers" "delegation control" auswählen und würde diesen neuen Account das Recht erteilen computer Objekte anzulegen etc.
Wenn ich dann auf meinem Compupter eingeloggt bin und den Server Manager -> Active Directory Users and Computers öffnen will dann geht das nicht weil er diesen ja mit meinem normalen user öffnen will. Und ein runas geht auch nicht.
Wie bekomme ich es nun hin das ich mit dem neuen service account unser Active Directory Users and Computers öffne?? Ich möchte nun checken ob ich mit dem angelegten account computer objekte anlegen löschen etc. kann????
Grundsätzliche Frage:
Wenn ich in einer OU ein bestimmtes Recht erteilen will für einen Service Account dann wähle ich die OU aus gehe auf delegate control und erteile die Rechte?!?!?! Dann hat der ausgewählte User nur für die OU das entsprechende Recht???
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 306378
Url: https://administrator.de/forum/active-directory-serviceaccounts-zur-administration-306378.html
Ausgedruckt am: 14.04.2025 um 12:04 Uhr
11 Kommentare
Neuester Kommentar
Hi,
Tipp: "Servie Account" ist ein Fachbegriff und bezeichnet etwas ganz anderes.
E.
Nun die Frage zur Umsetzung. Ich würde z.B. eine Comp-Mgmt-Account anlegen. Dann würde ich in der OU "Computers" "delegation control" auswählen und würde diesen neuen Account das Recht erteilen computer Objekte anzulegen etc.
Noch besser wäre es, die Anzahl an Computer, die ein Nicht-Admin der Domäne hinzufügen darf, auf 1 (Minimum) zu senken und dann den Benutzern in der Domäne das Recht zum Hinzufügen von Computernzur Domäne und in der Ziel OU (nicht "Computers") das Recht zum Erstellen, Löschen, Ändern von Computer-Objekten erteilst. Wenn jemand dann einen Computer der Domäne beitreten lassen will, dann muss er erst manuell in der gewünschten OU das Computer-Objekterstellen und kann dann mit dem gleichnamigen Computer der Domäne beitreten.Wenn ich dann auf meinem Compupter eingeloggt bin und den Server Manager -> Active Directory Users and Computers öffnen will dann geht das nicht weil er diesen ja mit meinem normalen user öffnen will. Und ein runas geht auch nicht.
Warum soll das nicht gehen? Wenn Du nicht per GPO den Nicht-Admins verweigert hast, generell die MMC starten zu dürfen, dann kann jeder Benutzer alle MMC starten. Er kann dann sicher nur im Rahmen seiner Rechte damit was ausrichten, aber starten kann er sie. Und im Fall AD Benutzer und Computer kann er dann damit zumindst fast alles im AD lesen.Wie bekomme ich es nun hin das ich mit dem neuen service account unser Active Directory Users and Computers öffne?? Ich möchte nun checken ob ich mit dem angelegten account computer objekte anlegen löschen etc. kann????
Am PC mit diesem User anmelden?Wenn ich in einer OU ein bestimmtes Recht erteilen will für einen Service Account dann wähle ich die OU aus gehe auf delegate control und erteile die Rechte?!?!?! Dann hat der ausgewählte User nur für die OU das entsprechende Recht???
Wenn Du es richtig machst, ja.Tipp: "Servie Account" ist ein Fachbegriff und bezeichnet etwas ganz anderes.
E.

Active Directory Benutzer und Computer >> Ansicht >> "Erweiterte Features".
Dann Kontextmenü auf Container/OU ->> Eigenschaften >> Tab "Sicherheit"
Delegate Control ist nichts anderes als ACLs auf die AD Objekte/Container zu vergeben, genau wie im Dateisystem auch.
Dann Kontextmenü auf Container/OU ->> Eigenschaften >> Tab "Sicherheit"
Delegate Control ist nichts anderes als ACLs auf die AD Objekte/Container zu vergeben, genau wie im Dateisystem auch.
Was würdet ihr empfehlen - soll ich für jeden Task (User anlegen, Computerobjekte anlegen, GPO verwalten etc.) eigene User anlegen. Oder soll ich die verschiedenen tasks den jeweiligen Admins zuweisen (also auf deren Adminaccounts)???
Würdest Du Dich jedesmal mit einem anderen Benutzer anmelden wollen, wenn Du eine andere Aufgabe erledigen willst/musst?pro Admin-Mitarbeiter
- 1 "normal" Konto --> Nicht-Admin
- 1 Admin-Konto mit allen delegierten Rechten