Admin-Rechte für Benutzer ohne die Gruppe Administratoren zu verwenden
Hallo zusammen,
habe folgende Konfig:
W2k-Server (mit SP4)
Tobit DAVID V8+ (E-Mail / Fax/ die Postfächer werden auf dem Server gespeichert)
Das Problem:
Manche Dömänen-Benutzer brauchen zwingend Administratoren-Rechte, damit diverse Programme überhaupt laufen (schlecht programmiert ...)
Jetzt setzten wir seit neustem DAVID von der Firma Tobit ein. Damit die jeder Benutzer sein Postfach erhält, dürfen diese benutzer nicht der Gruppe "Administratoren" angehören. Ich soll laut der Tobit-Knowledge-Base eine neue Gruppe im AD anlegen, welche dann die selben Rechte wie die Gruppe "Administratoren" erhält.
Und da ist schon meine Frage.... wie erstelle ich eine Gruppe, welche Administratoren-Rechte erhält, ohne die Windows-eigene Gruppe "Administratoren" zu verwenden?
habe folgende Konfig:
W2k-Server (mit SP4)
Tobit DAVID V8+ (E-Mail / Fax/ die Postfächer werden auf dem Server gespeichert)
Das Problem:
Manche Dömänen-Benutzer brauchen zwingend Administratoren-Rechte, damit diverse Programme überhaupt laufen (schlecht programmiert ...)
Jetzt setzten wir seit neustem DAVID von der Firma Tobit ein. Damit die jeder Benutzer sein Postfach erhält, dürfen diese benutzer nicht der Gruppe "Administratoren" angehören. Ich soll laut der Tobit-Knowledge-Base eine neue Gruppe im AD anlegen, welche dann die selben Rechte wie die Gruppe "Administratoren" erhält.
Und da ist schon meine Frage.... wie erstelle ich eine Gruppe, welche Administratoren-Rechte erhält, ohne die Windows-eigene Gruppe "Administratoren" zu verwenden?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 34126
Url: https://administrator.de/contentid/34126
Ausgedruckt am: 26.11.2024 um 15:11 Uhr
6 Kommentare
Neuester Kommentar
Hallo Simon80,
die Frage ist gut! Das ginge nur, wenn du eine neue Gruppe anlegst und dann überall dort, wo die Admins Rechte haben, diese neue Gruppe hinzu fügst. Das betrifft mindestens die Registry, das Dateisystem und die Sicherheitsrichtlinien.
Alternativ dazu würde ich doch eher versuchen heraus zu finden, warum und wo die Programme lesen oder schreiben Rechte brauchen. Dazu gibts es zunächts zwei interessante Tools. Zum einen Filemon und zum anderen Regmon (siehe http://www.systeminternals.com). Damit lässt sich ermitteln, wo der Zugriff verweigert wird. Danach musst du nur noch die entsprechenden Berechtigung in der Registry und im Filesystem setzen. Das könntest du für eine eigens dafür geschaffene Gruppe tun und der einfachkeit halber über Gruppenrichtlinien.
Gruß
meto
die Frage ist gut! Das ginge nur, wenn du eine neue Gruppe anlegst und dann überall dort, wo die Admins Rechte haben, diese neue Gruppe hinzu fügst. Das betrifft mindestens die Registry, das Dateisystem und die Sicherheitsrichtlinien.
Alternativ dazu würde ich doch eher versuchen heraus zu finden, warum und wo die Programme lesen oder schreiben Rechte brauchen. Dazu gibts es zunächts zwei interessante Tools. Zum einen Filemon und zum anderen Regmon (siehe http://www.systeminternals.com). Damit lässt sich ermitteln, wo der Zugriff verweigert wird. Danach musst du nur noch die entsprechenden Berechtigung in der Registry und im Filesystem setzen. Das könntest du für eine eigens dafür geschaffene Gruppe tun und der einfachkeit halber über Gruppenrichtlinien.
Gruß
meto