phill93
Goto Top

Anwendung mit Administratorrechten starten für User ohne Adminrechte

Hallo,

ich möchte eine Anwendung für einen User der keine Adminrechte per Aufgabenplanung bei der Anmeldung starten die Adminrechte braucht.

Ich hab folgende Einstellungen getroffen:

unbenannt

Es funktioniert aber nicht.

Phill93

Content-Key: 599688

Url: https://administrator.de/contentid/599688

Printed on: April 24, 2024 at 16:04 o'clock

Member: emeriks
emeriks Aug 27, 2020 updated at 11:44:21 (UTC)
Goto Top
Hi,
das geht so auch nicht.

E.

Edit:
Frage wie immer:
Nicht "Was machst Du?"
sondern "Was willst Du eigentlich erreichen?"
Member: Doskias
Doskias Aug 27, 2020 at 12:02:07 (UTC)
Goto Top
Moin,

wenn es ein Einzelfall ist, dann nutze doch:

runas /noprofile /savecred /user:Domaine\administrator "C:\Windows\Notepad.exe"  

Damit führst du es als Administrator aus. Du musst bei der ersten Ausführung das Kennwort eingeben, danach wird es gespeichert. Wenn es globaler sein sollte, dann (wie emeriks schreibt) gib uns mehr Details.

Gruß
Doskias
Member: erikro
erikro Aug 27, 2020 at 12:50:16 (UTC)
Goto Top
Moin,

Zitat von @Doskias:
runas /noprofile /savecred /user:Domaine\administrator "C:\Windows\Notepad.exe"  

Damit führst du es als Administrator aus. Du musst bei der ersten Ausführung das Kennwort eingeben, danach wird es gespeichert. Wenn es globaler sein sollte, dann (wie emeriks schreibt) gib uns mehr Details.

Super! Und der User, unter dem das ausgeführt wurde, kann danach was auch immer er will als Admin ausführen lassen. face-wink

Liebe Grüße

Erik
Member: Doskias
Doskias Aug 27, 2020 at 13:23:00 (UTC)
Goto Top
Oh verdammt. Du hast recht. Ich habe es grade maul ausprobiert. Mir war so als würde das explizit nur für diese eine Anwendung gespeichert werden. Dem ist wohl aber nicht (mehr?) so. In dem Fall: Meinen Rat bloß nicht befolgen face-smile

Dann bliebe noch die Möglichkeit es via PowerShell zu machen, wofür man das Kennwort aber in einer verschlüsselten Datei hinterlegen muss. Auch keine so gute Lösung.

Es gab auch mal ein Tool (vor ca. 6 Jahren mal genutzt), wo man bestimmte Anwendungen auf TS als Administratoren ausführen lassen konnte. Das Tool hat sich die Versionsnummer und den Namen (und den hash-Wert) gemerkt, so dass ein Austausch der Exe nicht mehr möglich war. Das Tool war von MS und ich habe den Namen nicht mehr im Kopf und folglich auch den Kompatibilitätsstand zu Windows 10 nicht mehr. Damals gab es Win 10 noch nicht :D
Member: erikro
erikro Aug 27, 2020 at 18:02:58 (UTC)
Goto Top
Moin,

Zitat von @Doskias:

Oh verdammt. Du hast recht. Ich habe es grade maul ausprobiert. Mir war so als würde das explizit nur für diese eine Anwendung gespeichert werden. Dem ist wohl aber nicht (mehr?) so. In dem Fall: Meinen Rat bloß nicht befolgen face-smile

Doch, er speichert es für die Anwendung "runas". face-wink Ich bin mir nicht sicher. Aber so, wie der Eintrag aussieht, wenn man ihn sich mit cmdkey anguckt, wird nur username und password gespeichert. Also hat man generellen Zugriff.

Jetzt habe ich mehr Zeit. Das vorhin war ein Schnellschuss, damit der TO das nicht ausprobiert.

Also ein paar Fragen:
Was heißt "Es funktioniert nicht"? Das Programm startet gar nicht oder es startet nicht interaktiv?
Wie sieht die Kommandozeile aus (Aktionen)?
Wie sieht der Trigger aus?
Bedingungen und Einstellungen wären auch interessant.
Vor allem interessant: Was steht im Verlauf und was steht in der Ereignisanzeige?

Wenn Du alles richtig einstellst, dann klappt das auch, wenn es nicht interaktiv sein soll.

Liebe Grüße

Erik
Member: emeriks
emeriks Aug 28, 2020 at 06:07:27 (UTC)
Goto Top
Viel interessanter wäre, was erreicht werden soll.
Wenn es z.B. bloß darum geht, etwas auf dem lokalen PC einzustellen, was per Standard nur ein Admin darf, dann macht es wahrscheinlich viel mehr Sinn, dem Nicht-Admin gezielt die entsprechenden Rechte für diese Aktionen zu geben.
Member: Phill93
Phill93 Aug 28, 2020 at 06:41:25 (UTC)
Goto Top
Hallo,

also ich habe bei dem besagten PC das Problem das ein für den angeschlossenen Monitor eine Software benötigt wird. Diese startet nach User Anmeldung per Autostart und fragt per UAC Adminrechte. Da unsere User keine Adminrechte haben können sie somit die Software nicht nutzen.

Der einzigste Trigger ist bei Anmeldung.
Und die Aktion ist das Programm starten.

Im Verlauf steht 0x02 mehr nicht.

Gruß

Phill93
Member: emeriks
emeriks Aug 28, 2020 at 08:56:37 (UTC)
Goto Top
Was macht denn diese Software? Muss sie interaktiv mit GUI laufen?
Member: Phill93
Phill93 Aug 28, 2020 at 09:53:12 (UTC)
Goto Top
Die Software ist für die KVM Funktion des Monitors. Und ja sie muss mit GUI laufen.
Member: Dani
Dani Aug 29, 2020 at 12:19:16 (UTC)
Goto Top
Moin,
tritt das Problem auch auf, wenn du die Software z.B. direkt auf C:\ installierst?!


Gruß,
Dani
Member: mayho33
mayho33 Aug 29, 2020 at 23:22:24 (UTC)
Goto Top
Interessant wäre um welche Anwendung es sich handelt. Einige Anwendungen benötigen Adminrechte weil sie im Installationspfad Schreibrechte benötigen . AutoCAD z.B.

Wenn du auf den Installationspfad Rechte für DomainUser bzw. TrustedUser vergibst, könnte es klappen. Dito in der Registry.

Du musst vorher nur analysieren wo genau Schreibrechte erforderlich sind. Wir haben so schon bei einigen Anwendungen verhindert, dass generell Adminrechte für den User vergeben werden müssen.

RunAs, wie schon jemand vorgeschlagen hat würde ich nicht verwenden. Tauscht jemand an der entsprechenden Stelle die Exe aus, könnte jedes beliebige Programm als Admin gestartet werden. Dito bei deiner Lösung.

Wenn Geld kein Problem ist könntet ihr euch auch mal Avecto anschauen.

Eine weitere Variante wäre das Microsoft Application Compatibility Toolkit:

https://docs.microsoft.com/en-us/windows/deployment/planning/act-technic ...
Member: Dani
Dani Aug 30, 2020 at 10:26:46 (UTC)
Goto Top
Moin,
Einige Anwendungen benötigen Adminrechte weil sie im Installationspfad Schreibrechte benötigen . AutoCAD z.B.
Konnte ich noch bei keiner AutoCAD Version feststellen. Möchtest du das näher ausführen?

Wenn du auf den Installationspfad Rechte für DomainUser bzw. TrustedUser vergibst, könnte es klappen. Dito in der Registry.
da würde bedeuten, dass du die Standardberechtigungen wie C:\Program Files bzw. C:\Program Files (x86) anpassen musst. Davon würde ich auf jeden Fall abraten. Dann lieber auf C:\Kundennamen ein neuen Zweig aufmachen.

Ansonsten ist evtl. AutoIT ein Ansatz für dich - Elsterformular - Installationsverwaltung ohne Adminrechte


Gruß,
Dani
Member: mayho33
mayho33 Sep 01, 2020 at 20:01:13 (UTC)
Goto Top
Hello,

Zitat von @Dani:

Moin,
Einige Anwendungen benötigen Adminrechte weil sie im Installationspfad Schreibrechte benötigen . AutoCAD z.B.
Konnte ich noch bei keiner AutoCAD Version feststellen. Möchtest du das näher ausführen?


Nein? Interessant! =>> https://knowledge.autodesk.com/support/autocad/troubleshooting/caas/sfdc ...
Einer unserer Kunden (Sinterteile für KFZ, usw.) benötigt das regelmäßig, also bei jeder neuen Version von AutoCAD, Inventor oder auch ProE. Da wird explizit darauf geachtet, dass die User keine lokalen administrativen Rechte haben. Autodesk empfielt ja auf der entsprechenden Maschine administrative Rechte zu vergeben, aber so gehts auch ohne.

Wenn du auf den Installationspfad Rechte für DomainUser bzw. TrustedUser vergibst, könnte es klappen. Dito in der Registry.
da würde bedeuten, dass du die Standardberechtigungen wie C:\Program Files bzw. C:\Program Files (x86) anpassen musst. Davon würde ich auf jeden Fall abraten. Dann lieber auf C:\Kundennamen ein neuen Zweig aufmachen.


Und warum würdest du abraten? Vielleicht habe ich mich nicht klar genug ausgedrückt. Natürlich darf man nicht auf "C:\Program Files" die Berechtigung brechen/anpassen, sondern auf den InstallationsPfad. Z.B.: "C:\Program Files\Autodesk\AutoCAD\...\ZielOrdner". Und dann eventuell nur "Ändern/Erstellen" anstatt "Vollzugriff"

Und was genau würde sich ändern, wenn du auf "C:\Kundennamen" installierst? Ein Standard-User wird auch dort nicht die notwendigen Rechte haben sofern du Windows nicht anders konfiguriert hast.

Siehe:
https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/window ...

https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/window ...

Und noch viel wichtiger, man darf natürlich auch nicht einfach auf "Everyone" ( S-1-1-0 ) oder "Anonymous" ( S-1-5-7 ) anwenden, wie es so viele aus reiner Faulheit oder Unwissenheit gerne tun, sondern man soll/muss die ACL auf "Domain Users" ( S-1-5-21domain-513 ) bzw. "Authenticated Users" ( S-1-5-11 ) anwenden. Und damit man Windows nicht schrottet kann man sich das anschauen:

https://docs.microsoft.com/en-us/windows-server/administration/windows-c ...

Grüße!
Member: Dani
Dani Sep 11, 2020 at 17:23:22 (UTC)
Goto Top
Moin,
Danke für den Link. Bis dato sind wir davon nicht betroffen.

Und warum würdest du abraten? Vielleicht habe ich mich nicht klar genug ausgedrückt. Natürlich darf man nicht auf "C:\Program Files" die Berechtigung brechen/anpassen, sondern auf den InstallationsPfad. Z.B.: "C:\Program Files\Autodesk\AutoCAD\...\ZielOrdner". Und dann eventuell nur "Ändern/Erstellen" anstatt "Vollzugriff"
Ist die Benutzerkontensteuerung aktiv (und auf höchster Stufe), kann der normale Benutzer trotzdem nicht in das Verzeichnis "X" schreiben, da die Benutzerkontensteuerung akiv wird. Ist bei mir schon ein Weilchen her...evtl. bringe ich auch etwas durcheinander.


Gruß,
Dani
Member: mayho33
mayho33 Sep 14, 2020 at 19:17:49 (UTC)
Goto Top
Zitat von @Dani:

Moin,
Danke für den Link. Bis dato sind wir davon nicht betroffen.


Jo, Gerne! face-smile

Und warum würdest du abraten? Vielleicht habe ich mich nicht klar genug ausgedrückt. Natürlich darf man nicht auf "C:\Program Files" die Berechtigung brechen/anpassen, sondern auf den InstallationsPfad. Z.B.: "C:\Program Files\Autodesk\AutoCAD\...\ZielOrdner". Und dann eventuell nur "Ändern/Erstellen" anstatt "Vollzugriff"
Ist die Benutzerkontensteuerung aktiv (und auf höchster Stufe), kann der normale Benutzer trotzdem nicht in das Verzeichnis "X" schreiben, da die Benutzerkontensteuerung akiv wird. Ist bei mir schon ein Weilchen her...evtl. bringe ich auch etwas durcheinander.


Hmm. Dieses Phänomen hatte ich in eben diesem Fall nicht mehr, weil der User ja ab Rechtevergabe berechtigt ist dort hin zu schreiben. Die UAC poppt nur auf, wenn erhöhte Rechte notwendig sind.

Grüße!