joedevlin
Goto Top

Berechtigung für Netlogon ändern

Hallo,

durch die Delegierung von Berechtigungen für die Administration des ActiveDirectorys haben wir bewirkt, dass keine administratoren für das Tagesgeschäft Administratorrechte für die Domäne benötigen. Nun benötigen die Administratoren noch Schreibberechtigungen für die Logonscripte, damit neue Scripte angelegt oder bestehende modifiziert werden können.

Spricht etwas gegen die Veränderung der Berechtigung des NETLOGON-Shares? Es müsste dort auf allen DCs eine zusätzliche Gruppe mit Ändern-Berechtigung hinzugefügt werden, das gleiche gilt dann für die NTFS-Berechtigung in dem Verzeichnis scripts. Vielleicht gibt es dazu auch eine offizielle Aussage von Microsoft?

Viele Grüße

Content-Key: 377761

Url: https://administrator.de/contentid/377761

Printed on: April 19, 2024 at 07:04 o'clock

Member: Pjordorf
Pjordorf Jun 21, 2018 at 09:53:13 (UTC)
Goto Top
Hallo,

Zitat von @JoeDevlin:
Spricht etwas gegen die Veränderung der Berechtigung des NETLOGON-Shares? Es müsste dort auf allen DCs eine zusätzliche Gruppe
Was hindert dich daran es zu tun? Solange die vorhandene Berechtigung (die ja sauber funktioniert) nicht geändert wird, aber schön ist es nicht - vor allem wenn es nicht Dokumentiert ist.

Vielleicht gibt es dazu auch eine offizielle Aussage von Microsoft?
Hast du denn dort angefragt bzw. mit deiner Frage ein Ticket dort aufgemacht?

Gruß,
Peter
Member: JoeDevlin
JoeDevlin Jun 21, 2018 at 09:58:28 (UTC)
Goto Top
Zitat von @Pjordorf:
Was hindert dich daran es zu tun? Solange die vorhandene Berechtigung (die ja sauber funktioniert) nicht geändert wird, aber schön ist es nicht - vor allem wenn es nicht Dokumentiert ist.

Was hindert mich daran es zu dokumentieren? Schön ist es sicherlich nicht, aber...

Hast du denn dort angefragt bzw. mit deiner Frage ein Ticket dort aufgemacht?

...ich sehe von Microsoft auch keinen anderen Weg, zumindest habe ich dazu nichts gefunden. Ich habe bei Microsoft kein Ticket aufgemacht, meine Frage zielt auf ein Technet-Artikel o.ä. oder eine "offizielle" Vorgehensweise.

Anders gefragt: Wie delegieren andere IT-Verantwortliche diese Aufgabe?
Member: Pjordorf
Pjordorf Jun 21, 2018 at 10:03:48 (UTC)
Goto Top
Hallo,

Zitat von @JoeDevlin:
Anders gefragt: Wie delegieren andere IT-Verantwortliche diese Aufgabe?
Nun, nicht jedes Unternehmen und jeder Admin hat auch dies
durch die Delegierung von Berechtigungen für die Administration des ActiveDirectorys haben wir bewirkt, dass keine administratoren für das Tagesgeschäft Administratorrechte für die Domäne benötigen
gemacht. Vielleicht erzählst du mal ein bischen mehr was ihr denn nun gemacht habt oder setzt einfach die zusätzliche Gruppen Berechitigung. Es ist doch nur ein Freigegebener Ordner face-smile

Gruß,
Peter
Member: emeriks
emeriks Jun 21, 2018 updated at 11:18:20 (UTC)
Goto Top
Hi,
Sofern es GPO-Loginscripte sind:
Warum müssen denn diese Scripte unbedingt im NETLOGON liegen?
Du könntest einen alternativen DFS-Stamm erstellen, diesen auch zwischen den DC's replizieren und die Script von dort starten. Damit könntest Du dort die Rechte anpassen, wie Ihr es braucht,, ohne dass Du Dir Sorgen machen musst.

E.