stende
Goto Top

Bearbeitung von Gruppenrichtlinien durch Admin sperren

Hey,

aus Sicherheitsgründen muss ich die Bearbeitung von Grppenrichtlinien für Admins sperren. Es soll nur noch einen "Oberadmin" geben, welcher diese Zukünftig ändern darf.

Das Bearbeiten der eigentlichen Richtlinien kann ich ja über die Delegierung verbieten, indem ich lediglich dem "Oberadmin" Schreibrechte auf die Gruppenrichtlinie einräume.

Das Problem:

Andere Admins dürfen nicht verhindern können, dass eine Richtlinie auf ihren Benutzer zieht. Sprich sie dürfen im Gruppenrichtlinienverwaltungs-Editor die Vererbung oder die Verknüpfung von Richtlinien nicht deaktivieren können.

Kennt ihr eine Möglichkeit, wie ich dieses Vorhaben realisieren könnte?

Google hat bislang leider nicht die erwünschten Ergebnisse geliefert face-sad


Kann ich nicht iwo per Gruppenrichtlinie festlegen, wer die Vererbung, etc. steuern darf? Diese Einstellungen könnte ich dann in der Globalen Richtlinie unterbringen und den "Oberadmin" herausdelegieren.

Content-ID: 195056

Url: https://administrator.de/forum/bearbeitung-von-gruppenrichtlinien-durch-admin-sperren-195056.html

Ausgedruckt am: 23.12.2024 um 11:12 Uhr

eumel1979
eumel1979 28.11.2012 um 13:25:40 Uhr
Goto Top
Hallo,

#Off Topic
was haben deine Chefs gegen dich als Admin?
Oder ist heute schon Freitag?!?!?!?

Gruß Eumel
Stende
Stende 28.11.2012 um 13:36:07 Uhr
Goto Top
Die Sicherheitsstufe sieht dies so vor face-smile
106543
106543 28.11.2012 aktualisiert um 15:02:19 Uhr
Goto Top
Hi,

Möglichkeit ;)
Verbiete die ManagementConsole für die Gruppenrichtlinien bei allen außer dem OberAdmin
dann hat niemand Zugriff auf die GPOs außer dem OberAdmin und so solls ja sein.

Grüße Exze

[EDIT]
gibs zu das gehört zu dem post :-P Besitzübernahme durch Admin verbieten
[/EDIT]
n4426
n4426 28.11.2012 aktualisiert um 17:21:43 Uhr
Goto Top
Hi,

da fällt mir nur ein Aller Admins außer dem OberAdmin aus der Domain-Admin und Administratoren-Gruppe der Domain raus und dann eine Gruppe Domain-NichOberAdmin anlegen und der Gruppe dann die benötigten Rechte zuweisen (User anlegen, Gruppen anlegen, Passwort zurücksetzen, Lokale Admin-Rechte auf dne Clients, Lokale Admin-Rechte auf den Server (aber nicht auf den DC'), ...). Dann ist der "Normale" Admin kein vollwärtiger Admin mehr sonder ein Userer mit erhöhten rechten.

mfg
n4426