skendi34
Goto Top

Benutzer in Administratorgruppe hinzufügen ohne Adminrechte

Hallo zusammen

Ich habe ein Problem und zwar:

Ich habe EINEN lokalen Benutzer "Admin", jedoch ohne Adminrechte, dass nur weil ich diesen Laptop in eine Domäne genommen habe und so dieser Admin aus der Administratorgruppe durch eine Sicherheitsrichtlinie entfernt wurde.

Meine Frage lautet, ist es möglich den vor konfigurierten Administrator zu aktivieren oder den Admin Benutzer in der Administratorgruppe hinzuzufügen ohne das man Adminrechte hat?

Danke für eure Antwort

Gruss

Content-ID: 4107783768

Url: https://administrator.de/contentid/4107783768

Ausgedruckt am: 22.11.2024 um 13:11 Uhr

emeriks
emeriks 30.09.2022 aktualisiert um 09:03:32 Uhr
Goto Top
Hi,
ein Domänenbeitritt bedeutet, dass man die Verwaltung des Computers an die Domäne - sprich deren Administratoren - abgibt.

Wende Dich an einen der Domänenadministratoren. Da werden Sie geholfen.

E.
DerMaddin
DerMaddin 30.09.2022 um 09:03:59 Uhr
Goto Top
Kurze Antwort: Nein

Und selbst wenn du Adminrechte besitzt, die GPO wird erneut die lokale Administratorengruppe "säubern", wenn der Computer eine Verbindung zum DC hat.
TwistedAir
TwistedAir 30.09.2022 um 13:34:18 Uhr
Goto Top
Moin,

mal kurz nachgedacht: du möchtest, dass ein nicht privilegierter Benutzer sich mir nix dir nix zum Admin machen kann - de facto eine Rechteausweitung. Das würde ja jedes Rechte- und Sicherheitskonzept über den Haufen werfen.

Keine gute Idee, gell? Oder wie oben steht: nö, geht nicht.

Was aber eine Überlegung wert ist, ist, sich mit einem definierten, lokalen Admin (der von der Lösch-GPO ausgenommen ist) auf den Domänen-PCs eine Rückfallebene für Wartungszwecke offen zu halten. Das Stichwort für so ein Konzept ist „Local Administrator Password Solution (LAPS)“. Mit LAPS in der Forumsuche findest du einiges zum Thema.
Ansprechpartner zur Umsetzung sind wiederum die Domänen-Admins und der-/diejenige, der das Sicherheitskonzept zu verantworten hat.

Gruß
TA
2423392070
2423392070 01.10.2022 um 07:47:28 Uhr
Goto Top
Hat schon jemand LAPS mit Windows 11 22H2 in Umgebungen getestet, in denen das "alte" LAPS vorher lief.
TwistedAir
TwistedAir 01.10.2022 um 11:15:23 Uhr
Goto Top
@2423392070 Könnte meine Kollegen fragen, die Win 11 testen, ob die schon 22H2 drauf haben. Ansonsten fahren wir in der Breite noch Win 10.
Schwebt dir ein besonderes Verhalten oder eine Auffälligkeit vor Augen, dass du fragst?
2423392070
2423392070 01.10.2022 um 13:28:57 Uhr
Goto Top
Konkret ist es bei uns so, dass die Domainencontroller ohne Gui sind und LAPS per Powershell gepflegt und ausgewertet wurde.

Mit dem aktuellen Windows 11 ist LAPS Out of the Box dabei und hat neue CMDlets.
Windows 10 hat dahin gehend noch kein Update erhalten.

Ich würde mich auf Erfahrungen aus der Praxis freuen uns gemischten Umgebungen.
jsysde
jsysde 01.10.2022 um 13:29:43 Uhr
Goto Top
Mahlzeit.
Zitat von @2423392070:
Hat schon jemand LAPS mit Windows 11 22H2 in Umgebungen getestet, in denen das "alte" LAPS vorher lief.
Ja - klappt eher suboptimal, da das "neue" LAPS andere CMDLets und ADMX-Templates mitbringt. Ich hab' die Versuche nach einer Weile Trial&Error abgebrochen, die Doku dazu war da noch sehr dünn (ist jetzt ca. 3 bis 4 Wochen her). Anders gesagt: Bestehende LAPS-Konfiguration wird auf Windows 11 _nicht!_ angewendet!

Cheers,
jsysde
2423392070
2423392070 01.10.2022 um 13:34:45 Uhr
Goto Top
Zitat von @jsysde:

Mahlzeit.
Zitat von @2423392070:
Hat schon jemand LAPS mit Windows 11 22H2 in Umgebungen getestet, in denen das "alte" LAPS vorher lief.
Ja - klappt eher suboptimal, da das "neue" LAPS andere CMDLets und ADMX-Templates mitbringt. Ich hab' die Versuche nach einer Weile Trial&Error abgebrochen, die Doku dazu war da noch sehr dünn (ist jetzt ca. 3 bis 4 Wochen her). Anders gesagt: Bestehende LAPS-Konfiguration wird auf Windows 11 _nicht!_ angewendet!

Cheers,
jsysde

Mein Bauchgefühl sagte mir, da kommen Überraschungen.

Hattest Du geprüft ob eine eigene OU oder andere Einschränkungen der GPO ein Weg sind?
jsysde
jsysde 01.10.2022 aktualisiert um 16:28:32 Uhr
Goto Top
Mahlzeit.
Zitat von @2423392070:
[...]Hattest Du geprüft ob eine eigene OU oder andere Einschränkungen der GPO ein Weg sind?
Eigene OU gebaut, Win11-Büchse dort rein geschoben. Per PowerShell "nach bestem Wissen und Gewissen" die Rechte auf der OU gesetzt. Sichtbar ist der "LAPS"-Tab in den Eigenschaften des Computer-Objekts des Win11-Rechnerrs auch nur von einem Win11 per RSAT - auf nem Server 2022 zeigt ADUC den Tab erst gar nicht an. Trotz mehrfacher Neustarts und Versuche wurde aber nie ein Passwort in die neuen Attribute geschrieben - die heißen jetzt auch anders, als das bisher bei LAPS der Fall war.

Gibt es mittlerweile eine offizielle Doku dazu, die über die Beschreibung der CMDLets hinausgeht?
In Ermangelung einer solchen hatte ich den Versuch seinerzeit nach ca. zwei Stunden abgebrochen.

Cheers,
jsysde

EDITH:
In gemischten Umgebungen sehe ich da einige Probleme Herausforderungen. Ähnlich wie die vernünftige Verwaltung von GPOs.
Meandor
Meandor 12.10.2022 um 13:29:15 Uhr
Goto Top
Wenn der Account "Admin" in der lokalen Administratoren-Gruppe ist, dann hat er auch Admin-Rechte auf dem Notebook. Dafür ist die Gruppe ja da.

Wenn die Richtlinie die Administratorengruppe regelmäßig putzt, dann fliegt er da halt wieder raus.