Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Adminrechte auf nur EINEM Server in der Domäne

Mitglied: Torsten-S

Torsten-S (Level 1) - Jetzt verbinden

29.08.2005, aktualisiert 17:46 Uhr, 4483 Aufrufe, 7 Kommentare

Hallo Forumsteilnehmer,

eine Frage zu AD-Rechten:

Habe eine W2k-Domäne mit einem Domänencontroller in der Zentrale und einem ins AD eingebundenen W2k-Server in einer Nierlassung.
Meine "rechte Hand" in der Niederlassung, nennen wir ihn StandortAdmin, soll auf dem Server in der Niederlassung Admin-Rechte ausüben, also User für diesen Standort anlegen,ändern, löschen sowie Verzeichnisse freigeben, löschen usw. Auf dem DC in der Zentrale soll er jedoch keine Benutzer ändern können, Verzeichnisse jedoch darf er ändern.
Hierzu habe ich in dem OU "Standort2", in dem der Standortserver und die User in der Niederlassung sowie auch der StandortAdmin drin sind, dem StandortAdmin die Verwaltung dieses Objektes zugewiesen. Nun kann er oben erwähnte Tätigkeiten durchführen.

Wie kann ich ihm aber nun noch erlauben, dass er auf dem Standortserver auch Software installieren darf, OHNE dass ich ihm die Domänen-Admin-Rechte gebe? Über die GPO habe ich schon rumprobiert, bin aber nicht zum Ziel gekommen.
Will halt vermeiden, dass der Standortadmin auf dem Domänencontoller Installationen durchführt.

Hat jemand von Euch einen Hinweis? Bin für jeden Tipp dankbar!

Schöne Grüße,


Torsten
Mitglied: FaBMiN
29.08.2005 um 14:05 Uhr
Ich hab grad meine Kollegen gefragt und wie ich mir dachte musst Du am besten eine eigene iNSTALLER Gruppe machen und Dich durch die ganzen ACLs pfrimeln :/
Ich hoffe jmd kennt eine bessere Lösung!
Du kannst natürlich auch einen DomainAdmin einfach abspecken - naja ein Übel löst das andere ab... :=)
Bitte warten ..
Mitglied: Metzger-MCP
29.08.2005 um 14:29 Uhr
Admin abspecken das ist zwar nett, aber sagen wir mal vergebene Liebesmühe.
Weil jeder Admin das machen kann was ein Admin machen kann, egal ob er Teilberechtigungen hat oder nicht, schliesslich ist er der Admin und der kann alles machen. (kommt natürlich auf die Person an, die der Admin darstellt)

Entweder du steckst den Externadmin mit seinem Standort in eine Unterdomain, und setz passend die Transitiven Vertrauensstellungen, oder du versuchst folgendes wobei ich mir nicht 100% sicher bin das das klappt, nur 99%. Du gibst dem Externadmin innerhalb seines Wirkungskreises Lokaleadminrechte, und in der Domain DomainUserrechte mit der NTFS - Berechtigung Vollzugriff. Danach bennenst den Domadmin um und gibst dem einen anderes Passwort. Das sollte auch gehen. Ersteres ist aber die Sauberere Lösung und auch die, die Microsoft angibt.

Mfg Metzger
Bitte warten ..
Mitglied: FaBMiN
29.08.2005 um 15:10 Uhr
Deinen ersten abschnitt versteh ich nich Metzi... also rein von der intension resultierend aus der syntax :/
Aber Deine Lsg, auch wenn der Wortlaut ein anderer ist enspricht meiner doch zu 100%!? hää? Totale verwirrung
Bitte warten ..
Mitglied: Torsten-S
29.08.2005 um 16:23 Uhr
@Metzger,

danke für Deine Antwort. Würde es gerne mit Deinem 99%-Vorschlag versuchen, aber habe da noch ´ne "dumme" Frage: wie setze ich dem StandortAdmin "innerhalb seines Wirkungskreises", wie Du so schön schreibst, lokale Adminrechte? Er ist in der OU Standort2, also seinem Wirkungskreis, drin und verwaltet diesen ja auch, aber wie bekomme ich es in der AD-Verwaltung "Benutzer und Computer" gebacken, dass ich ihm lokale Adminrechte zuweise? Reinpacken in die Gruppe "Domänen-Admins" will ich ihn ja gerade nicht...
Sorry für dies evtl. etwas einfältige Frage, aber bin Newbie...

Danke!

Torsten
Bitte warten ..
Mitglied: Metzger-MCP
29.08.2005 um 17:23 Uhr
hmmmm vielleicht zuviel Admin drin

Wenn man Administrator in einem Bereich ist, ist es immer möglich, sich selber durch den darüberliegenden Bereich die Adminrechte wieder zu geben. z.b.

Admin a und Admin b

Auf c:\ haben beide Admins Vollzugriff.

Wenn nun Admin a dem Admin b den Kompletten Zugriff auf c:\no-admin-b verweigert, kommt Admin b nicht mehr auf c:\no-admin-b drauf. Admin b hat aber die Möglichkeit sich über c:\ wieder Vollzugriff auf c:\no-admin-b zu geben. Somit kann Admin a Admin b nie auschliessen, ausser er zieht ihn aus der Admingruppe raus.

Mfg Metzger
Bitte warten ..
Mitglied: Metzger-MCP
29.08.2005 um 17:44 Uhr
Ich hatte noch folgende Lösung angezeigt :

Entweder du steckst den Externadmin mit seinem Standort in eine Unterdomain, und setz passend die Transitiven Vertrauensstellungen oder

Sprich die Hauptdomain heist tüv.org und die Subdomain schulung.
schulung.tüv.org

Hierbei hast du die Möglichkeit mit den Transitive Vertrauensstellungen folgende Konfiguration zu administrieren :
Domain schulung vertaut der Domain tüv und Domain tüv vertaut der Domain schulung nicht.
Das hat zur Folge das die Domain tüv die Domain schulung verwalten und administrieren kann aber umgekehr nicht weil tüv der schulung nicht traut, und das ist ja das was gewünscht ist.

Mfg Metzger
Bitte warten ..
Mitglied: meinereiner
29.08.2005 um 17:46 Uhr
Hmm, der Server im Standort ist doch kein DC?!?
Schmeiss ihn doch auf dem Standortserver in die Gruppe der Administratoren und gut ist.
Bitte warten ..
Ähnliche Inhalte
Windows Server

Win 7 + Win Serv 2012: Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden

gelöst Frage von wixmixbinWindows Server2 Kommentare

Hallo zusammen, nach der Wiederherstellung von einer Win 7 Arbeitsstation mit Acronis ist kein Login möglich. Wenn PC vom ...

Neue Wissensbeiträge
Internet

Kommentar: Bundesregierung erwägt Ausschluss von Huawei im 5G-Netz - Unsere Presse wird immer sensationsgieriger

Information von Frank vor 1 TagInternet5 Kommentare

Hier mal wieder ein schönes Beispiel für fehlgeleiteten Journalismus und Politik zugleich. Da werden aus Gerüchten plötzlich Fakten, da ...

Windows 10

Netzwerk-Bug in allen Windows 10-Versionen durch Januar 2019-Updates

Information von kgborn vor 1 TagWindows 101 Kommentar

Nur ein kurzer Hinweis für Admins, die Windows 10-Clients im Portfolio haben. Mit den Updates vom 8. Januar 2019 ...

Windows 10

Windows 10 V1809: Rollout ist gestartet - kommt per Windows Update

Information von kgborn vor 2 TagenWindows 102 Kommentare

Eine kurze Information für die Admins, die Windows 10 im Programm haben. Microsoft hat die letzte Baustelle (die Inkompatibilität ...

Sicherheit

Heise Beitrag Passwort-Sammlung mit 773 Millionen Online-Konten im Netz aufgetaucht

Information von Penny.Cilin vor 2 TagenSicherheit6 Kommentare

Auf Heise Online ist folgender Beitrag veröffentlicht worden: Heise Beitrag passwörter geleakt Ich bin mir jetzt nicht ganz sicher, ...

Heiß diskutierte Inhalte
TK-Netze & Geräte
TAPI auf einem Win2016Server installieren und einrichten
Frage von wstabelTK-Netze & Geräte30 Kommentare

Hallo liebe Admins, ich habe folgende Situation: 1 Windows Server 2016 Standard als DC 1 SNOM 710 IP-Telefon 1 ...

Batch & Shell
Mit findstr batch doppelte zeilen einer txt löschen
Frage von Burningx2Batch & Shell25 Kommentare

Hi Vor einer weile habe ich im netzt einen windows shell befehl gefunden mit welchem man über die konsole ...

Verschlüsselung & Zertifikate
Netzwerkfreigabe Verschlüsselung
Frage von grill-itVerschlüsselung & Zertifikate20 Kommentare

Moin zusammen, sicher nutzen hier die ein oder anderen ein Produkt zur Verschlüsselung von Netzwerkfreigaben/-laufwerken auf denen hochsensible Daten ...

Microsoft
Übertragung von MS Volumenlizenzen
Frage von SherlockineMicrosoft20 Kommentare

Ich bin Angestellte in einer kleinen 10-köpfigen IT-Firma, die Netzwerklösungen, Telefonielösungen und Ähnliches anbietet. Im Sommer hatten wir einen ...