maxmex
Goto Top

Benutzerrechte werden nicht weitergegeben

Hallo Leute,
ich habe auf einem Windows Server 2012 r2 Benutzer mit Rechten und Benutzergruppen. Darunter auch die Gruppen -Domänenbenutzer und -Domänenadministratoren. Ich möchte gerne einen Benutzer von der Benutzer-Gruppe in die Administratoren-Gruppe zuordnen.
Der Benutzer ist auch im AD angelegt. Ihn habe ich in der Administratorengruppe hinzugefügt und dachte damit hätte sich die Rechtezuordnung erledigt. Wenn ich mich nun in der Domäne mit diesem Benutzer an einem Arbeitsplatz anmelde und dort z.b. eine Konsole mit erhöhten Rechten starten will, muss ich den Benutzer und dessen Passwort zum Ausführen der Konsole angeben.
Dachte ich.
Auf dem Arbeitsplatz wird aber die erhöhte Benutzergruppe (Domänenadministrator) nicht erkannt.
Kann mir jemand sagen was ich vergessen habe - oder was ich noch tun kann.
Danke
Max

Content-Key: 483455

Url: https://administrator.de/contentid/483455

Printed on: April 19, 2024 at 05:04 o'clock

Member: Thomas2
Thomas2 Aug 09, 2019 at 11:02:13 (UTC)
Goto Top
Hi,

In welche Gruppe genau hast du den User gepackt?

Gruß,
Thomas
Member: maxmex
maxmex Aug 09, 2019 at 11:36:54 (UTC)
Goto Top
Ursprünglich hatte ich den Benutzer als Domänen-Benutzer angelegt und dann in die Gruppe der Domänen Administratoren gepackt.
Zusatz:
Andere Mitglieder dieser Gruppe haben auf den verschiedenen Arbeitsplätzen in der Domäne Administratorenrechte
Member: SlainteMhath
SlainteMhath Aug 09, 2019 at 11:37:06 (UTC)
Goto Top
Moin,

in welche Gruppe genau hast du den User gepackt?
Und ist diese Gruppe denn auch MItglied in der Administratoren Gruppe auf der Arbeitsplatz-Kiste?

lg,
Slainte
Member: erikro
erikro Aug 09, 2019 updated at 11:53:08 (UTC)
Goto Top
Moin,
Zitat von @maxmex:
Der Benutzer ist auch im AD angelegt. Ihn habe ich in der Administratorengruppe hinzugefügt und dachte damit hätte sich die Rechtezuordnung erledigt.

Wie heißt die Gruppe? Domänen-Admins? Welche anderen Gruppenmitgliedschaften hat der User?

Wenn ich mich nun in der Domäne mit diesem Benutzer an einem Arbeitsplatz anmelde und dort z.b. eine Konsole mit erhöhten Rechten starten will, muss ich den Benutzer und dessen Passwort zum Ausführen der Konsole angeben.
Dachte ich.

Da dachtest Du erstmal richtig, wenn ich das richtig verstehe: Du willst über die UAC Dir für eine Kommandozeile erhöhte Rechte verschaffen und das klappt nicht. Bei anderen Usern der Gruppe funktioniert es aber auf derselben Maschine?

Auf dem Arbeitsplatz wird aber die erhöhte Benutzergruppe (Domänenadministrator) nicht erkannt.

Fehlermeldung? Was passiert, wenn Du den User auf der Maschine anmelden willst? Geht das? Hat er dann erhöhte Rechte? <edit>Was sagt die Ereignisanzeige auf der Maschine und auf dem/den DC(s)?</edit>

Liebe Grüße

Erik
Member: emeriks
emeriks Aug 09, 2019 at 12:10:12 (UTC)
Goto Top
Hi,
Zitat von @maxmex:
Ist dieser Windows Server auch ein Domaincontroller? Oder ist das nochmal ein anderer?
Der Benutzer ist auch im AD angelegt.
Wieso "auch"? Am Client angelegt und in der Domäne?

Ihn habe ich in der Administratorengruppe hinzugefügt und dachte damit hätte sich die Rechtezuordnung erledigt. Wenn ich mich nun in der Domäne mit diesem Benutzer an einem Arbeitsplatz anmelde und dort z.b. eine Konsole mit erhöhten Rechten starten will, muss ich den Benutzer und dessen Passwort zum Ausführen der Konsole angeben.
Die Gruppe "Administratoren" der Domäne ist standardmäßig nicht Mitglied der lokalen "Administratoren" der Domänen-Mitglieder. Wenn Du das über die Standard-Verschachtelungen erledigen willst, dann muss der Benutzer in die "Domänen-Admins" rein.

E.
Member: maxmex
maxmex Aug 09, 2019 at 12:50:10 (UTC)
Goto Top
Wie heißt die Gruppe? Domänen-Admins? Welche anderen Gruppenmitgliedschaften hat der User?
Richtig, das sind die Domänen-Admins, Inzwischen ist der User nur noch dieser Gruppe zugeordnet.

Da dachtest Du erstmal richtig, wenn ich das richtig verstehe: Du willst über die UAC Dir für eine Kommandozeile erhöhte Rechte verschaffen und das klappt nicht. Bei anderen Usern der Gruppe funktioniert es aber auf derselben Maschine?
Genau so ist es

Fehlermeldung? Was passiert, wenn Du den User auf der Maschine anmelden willst? Geht das? Hat er dann erhöhte Rechte? <edit>Was sagt die Ereignisanzeige auf der Maschine und auf dem/den DC(s)?
Der User war mit den niedrigereren Rechten ehemals schon auf der Maschine angemeldet. Wenn ich ihn jetzt neu anmelde, hat er nicht die neuen Rechte.
Andere User auf derselben Maschine haben höhere Rechte (sind auch in der Domäne in der Gruppe der Domänen-Admins) wenn sie dort angemeldet werden.
Member: emeriks
emeriks Aug 09, 2019 at 12:54:19 (UTC)
Goto Top
Zitat von @maxmex:
Der User war mit den niedrigereren Rechten ehemals schon auf der Maschine angemeldet. Wenn ich ihn jetzt neu anmelde, hat er nicht die neuen Rechte.
Andere User auf derselben Maschine haben höhere Rechte (sind auch in der Domäne in der Gruppe der Domänen-Admins) wenn sie dort angemeldet werden.
Das ist unwahrscheinlich. Irgendwas ist nicht so eingerichtet, wie Du denkst, dass es eingerichtet ist, oder Du gibst es hier falsch wieder.
Member: maxmex
maxmex Aug 09, 2019 at 12:59:11 (UTC)
Goto Top
Ist dieser Windows Server auch ein Domaincontroller? Oder ist das nochmal ein anderer?
Ja, der ist auch der Domänencontroller
Der Benutzer ist auch im AD angelegt.
Wieso "auch"? Am Client angelegt und in der Domäne?
"auch" war verwirrend ausgedrückt. Der Benutzer ist nicht extra am Client angelegt, sondern nur auf der Domäne.

Die Gruppe "Administratoren" der Domäne ist standardmäßig nicht Mitglied der lokalen "Administratoren" der Domänen-Mitglieder. Wenn Du das über die Standard-Verschachtelungen erledigen willst, dann muss der Benutzer in die "Domänen-Admins" rein.
Das ist ja hier der Fall. Der betreffende Benutzer ist in der Grppe der "Domänen-Admins"
Member: maxmex
maxmex Aug 09, 2019 at 13:04:34 (UTC)
Goto Top
Das ist unwahrscheinlich. Irgendwas ist nicht so eingerichtet, wie Du denkst, dass es eingerichtet ist, oder Du gibst es hier falsch wieder.
Erst mal Danke - ich gucke jetzt mit den neuen Hinweisen noch einmal genau und melde mich dann wieder.
Max
Member: erikro
erikro Aug 09, 2019 at 13:51:06 (UTC)
Goto Top
Moin,

ich ahne was ...

Zitat von @maxmex:

Wie heißt die Gruppe? Domänen-Admins? Welche anderen Gruppenmitgliedschaften hat der User?
Richtig, das sind die Domänen-Admins, Inzwischen ist der User nur noch dieser Gruppe zugeordnet.

ok

Da dachtest Du erstmal richtig, wenn ich das richtig verstehe: Du willst über die UAC Dir für eine Kommandozeile erhöhte Rechte verschaffen und das klappt nicht. Bei anderen Usern der Gruppe funktioniert es aber auf derselben Maschine?
Genau so ist es

Er ist auf der Maschine angemeldet, versucht was, wofür der höhrere Rechte braucht und es kommt die UAC mit Frage nach Username und Passwort? Ist das vielleicht ein Windows 10? War er vor der Aktion als letzter auf der Maschine angemeldet? Hast Du den Rechner neu gestartet? Bei Windows 10 nicht "Herunterfahren", sondern "Neu starten".

Fehlermeldung? Was passiert, wenn Du den User auf der Maschine anmelden willst? Geht das? Hat er dann erhöhte Rechte? <edit>Was sagt die Ereignisanzeige auf der Maschine und auf dem/den DC(s)?
Der User war mit den niedrigereren Rechten ehemals schon auf der Maschine angemeldet. Wenn ich ihn jetzt neu anmelde, hat er nicht die neuen Rechte.

Ohne Fehlermeldung bzw. nur die Meldung, dass er nicht die Rechte hat? Keine Meldung dergestalt, dass die Anmeldedomain nicht zur Verfügung steht o. ä.?

Liebe Grüße

Erik
Member: mayho33
mayho33 Aug 10, 2019 at 19:39:51 (UTC)
Goto Top
Hi!

Du willst einem Domänen- Benutzer lokale Adminstrator-Rechte geben, oder?

Das kannst du so machen: https://community.spiceworks.com/how_to/907-gpo-to-push-out-local-admini ...
btw. so: https://social.technet.microsoft.com/wiki/contents/articles/7833.how-to- ...