Admin kann Sachen installieren, aber nichts ändern oder deinstallieren
Hallo,
wir stellen zur Zeit unsere Terminalserver nach und nach auf Windows Server 2016 um (bislang liefen die mit Windows Server 2012 R2). Bei der 2016er-Version habe ich allerdings einen interessanten Effekt entdeckt (und zwar bereits auf mehreren Servern):
Ich habe 2 Admin-Konten zur Verfügung, über die ich Sachen installieren kann,d.h. einmal mein eigenes Konto (mit Adminrechten) und natürlich das obligatorische Administrator-Konto. Damit die User hinterher auch alle auf die Programme zugreifen können, muss ich den Server in den Installationsmodus versetzen, bevor ich ein Programm installiere. Das Interessante daran: Wenn ich ein Programm auf diese Art installiere, kann dieser Account hinterher nicht mehr auf die Windows-eigenen Einstellungen des Programmes zugreifen (z.B. Druckereinstellungen, eine Installation ändern oder es gar deinstallieren). Stattdessen kriege ich die Meldung, dass ich dazu kein Rechte hätte. Wechsle ich nun das Konto und logge mich mit dem anderen Account mit Adminrechten ein, klappt das hingegen anstandslos. Anders gesagt: Konto1 installiert ein Programm, kann es aber nicht deinstallieren. Konto 2 kann es problemlos. Und in die Gegenrichtung das gleiche Spiel: ein von Konto 2 installiertes Programm kann nur von Konto 1 geändert/deinstalliert werden.
Schaue ich mir mal die Rechte eines der Ordner an, die davon betroffen sind, so lautet der Besitzer immer "Trusted Installer". Es ändert übrigens auch nichts am Verhalten, wenn ich den Besitz übernehme und der Gruppe "Jeder" mal testweise Vollzugriff gebe: ich kann auch weiterhin nur mit dem anderen Admin-Account irgendwelche Änderungen vornehmen:
Weiß jemand, warum Windows das macht?
wir stellen zur Zeit unsere Terminalserver nach und nach auf Windows Server 2016 um (bislang liefen die mit Windows Server 2012 R2). Bei der 2016er-Version habe ich allerdings einen interessanten Effekt entdeckt (und zwar bereits auf mehreren Servern):
Ich habe 2 Admin-Konten zur Verfügung, über die ich Sachen installieren kann,d.h. einmal mein eigenes Konto (mit Adminrechten) und natürlich das obligatorische Administrator-Konto. Damit die User hinterher auch alle auf die Programme zugreifen können, muss ich den Server in den Installationsmodus versetzen, bevor ich ein Programm installiere. Das Interessante daran: Wenn ich ein Programm auf diese Art installiere, kann dieser Account hinterher nicht mehr auf die Windows-eigenen Einstellungen des Programmes zugreifen (z.B. Druckereinstellungen, eine Installation ändern oder es gar deinstallieren). Stattdessen kriege ich die Meldung, dass ich dazu kein Rechte hätte. Wechsle ich nun das Konto und logge mich mit dem anderen Account mit Adminrechten ein, klappt das hingegen anstandslos. Anders gesagt: Konto1 installiert ein Programm, kann es aber nicht deinstallieren. Konto 2 kann es problemlos. Und in die Gegenrichtung das gleiche Spiel: ein von Konto 2 installiertes Programm kann nur von Konto 1 geändert/deinstalliert werden.
Schaue ich mir mal die Rechte eines der Ordner an, die davon betroffen sind, so lautet der Besitzer immer "Trusted Installer". Es ändert übrigens auch nichts am Verhalten, wenn ich den Besitz übernehme und der Gruppe "Jeder" mal testweise Vollzugriff gebe: ich kann auch weiterhin nur mit dem anderen Admin-Account irgendwelche Änderungen vornehmen:
Weiß jemand, warum Windows das macht?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 430179
Url: https://administrator.de/contentid/430179
Ausgedruckt am: 08.11.2024 um 13:11 Uhr
3 Kommentare
Neuester Kommentar