it-winkens
Goto Top

Berechtigung Delegieren

Hallo, ich komme leider irgendwie nicht weiter.
Ich habe mir einen Testserver Windows 2008R2 aufgesetzt. Ich bin derzeit die MsPress Bücher durch am arbeiten.
Ich habe meinen Domänencontroller eingerichtet mit der Domäne Contoso.Internal.

Nun bin ich an dem Punkt wo ich einem Benutzer die Rechte zum zurücksetzen von Kennwörtern sowie entsperren von Benutzerkonten vergeben soll.
Ich habe der OU "Delegation" über die Objektzuweisung die entspr, Rechte zugewiesen.
Den User "Andy Jakobs" habe ich in der OU "Delagation" angelegt.

Leider kann der User Andy Jakobs keine Kennwörter zurücksetzen ..... wenn ich diesen über einen Windows 7 Rechner an der Domäne anmelde.
Die Meldung fehlende Rechte erscheint immer wieder.

Wenn mir jemand die Lösung veraten könnte wäre ich sehr Dankbar.
Lg
Mawi

Content-ID: 245763

Url: https://administrator.de/contentid/245763

Ausgedruckt am: 18.11.2024 um 01:11 Uhr

it-winkens
it-winkens 07.08.2014 um 22:14:46 Uhr
Goto Top
So es hat jetzt funktioniert.
Wo der Fehler konkret lag, keine Ahnung?

Kann es sein, das die AD über den Assistenten der Objektverwaltung die veralgemeinerung für Kennwörter zurücksetzen.... nicht sauber akzeptiert.
Nachdem ich alle deligierten Rechte auf Standard gesetzt habe und im Assisten über die einzelenen Attribute die Rechte delegiert habe, zudem danach einen Neustart des Servers, wurden die Rechte übertragen und für den am Client angemeldeten User nutzbar.

In der AD selber konnte ich die delegierten Rechte sehen, aber am Client wurde diese dem User verwehrt.

Vielen Dank hat sehr geholfen.
Gruss Mawi
colinardo
colinardo 08.08.2014 aktualisiert um 00:55:44 Uhr
Goto Top
Ich habe der OU "Delegation" über die Objektzuweisung die entspr, Rechte zugewiesen.
Den User "Andy Jakobs" habe ich in der OU "Delagation" angelegt.
Deine Beschreibung ist missverständlich. Du gibst nicht der OU die Rechte, sondern dem User Andy Jacobs das Recht im Container der OU bei Benutzerobjekten Kennwörter zurückzusetzen ! D.h. auch das der User Andy Jacobs nicht unbedingt Mitglied der OU sein muss, um dort für Benutzer Kennwörter zurückzusetzen !

Die Rechte sollten normalerweise sofort wirksam sein, wenn nicht reicht im Normalfall ein Ab- und wieder Anmelden des Users am Client.

Neustart des Servers
das ist das erste was man bei unerklärlichen Problemen machen sollte... reboot tut halt gut face-smile

Grüße Uwe

p.s. wenn's das dann war, den Beitrag noch als gelöst markieren. Merci.
it-winkens
it-winkens 13.08.2014 um 11:25:18 Uhr
Goto Top
Ok, mal schauen ob ich das jetzt so richtig verstanden habe.
Ich gebe dem User Andy Jacobs (nicht nur) das Recht im Container der OU bei Benutzerobjekten das Kennwort zu ändern. Wenn der User Andy Jacobs Mitglied einer anderen OU ist, kann er trotzdem die Kennwörter andere Benutzerobjekte ändern, sowie in der gesamten Domäne der jeweils angelegten OU`s Kennwörter ändern.

Gebe ich einer Gruppe das Recht Kennwörter zu ändern, haben diese das gleiche Recht in der gesamten Domäne der jeweils angelegten OU`s Kennwörter von Benutzerobjekten zu ändern?

Wäre das so richtig verstanden?
Gruß
Mawi

P.s: den Reboot hatte ich ausgeführt nachdem ich erst alle Rechte auf Standard gesetzt hatte, dananch wie laut DEMO die Rechte vergeben hatte. Danach lief alles ohne Probleme. habe das ganze danach noch einmal ausgeführt und es lief direkt ohne Probleme.
colinardo
colinardo 13.08.2014 um 11:35:05 Uhr
Goto Top
Zitat von @it-winkens:
Wäre das so richtig verstanden?
Nein, du musst dir das so vorstellen wie die ACLs im Dateisystem. Du wählst einen Container aus z.B eine OU. In diesem Container vergibst du einer Gruppe oder einem User das Recht bei Usern innerhalb dieses Containers Benutzerobjekte zu bearbeiten.
Gebe ich einer Gruppe das Recht Kennwörter zu ändern, haben diese das gleiche Recht in der gesamten Domäne der jeweils angelegten OU`s Kennwörter von Benutzerobjekten zu ändern?
Nur wenn du das Recht auf den Root-Container anwendest und dieses an alle Untercontainer vererbt wird !

Grüße Uwe
it-winkens
it-winkens 13.08.2014 um 11:45:47 Uhr
Goto Top
Ah ok.
Ich glaube nun habe ich.

Der User der ein delegiertes Recht bekommt muss nicht innerhalb der OU sein. Lediglich gebe ich ihn das Recht in einer OU die in sich befindlichen Benutzerobjekte Kennwörter zu ändern.

Habe ich dem User nicht in einer anderen OU das Recht delegiert, kann er Kennwörter der darin befindlichen Benutzerobjekte nicht ändern.

Ich glaube so ist es jetzt richtig.
gruß
Mawi
colinardo
Lösung colinardo 13.08.2014 aktualisiert um 12:00:16 Uhr
Goto Top
Ich glaube so ist es jetzt richtig.
Yip, jetzt hat's Klick gemacht face-smile
it-winkens
it-winkens 13.08.2014 um 12:00:00 Uhr
Goto Top
Super und freu face-smile
Dann setze ich mal auf gelöst face-smile
Gruß and greatz
Mawi