christianschwarz65
Goto Top

Berechtigung weiteren Dienst zu starten

Hallo,

Serverbetriebssystem ist Windows Server 2019.


Zum Starten von Diensten nutzen wir aktuell eigens angelegte Domänen-Benutzer.
Diese Benutzer haben auf dem Server die Berechtigung "Anmelden als Dienst" damit Sie Dienste starten dürfen.

Jetzt haben wir von einer Firma (Bibliothekssoftware) eingerichtete Dienste, darunter auch eine Monitordienst, der die anderen drei Dienste startet, wenn es Probleme (welcher Art auch immer gibt).

Anscheinend reicht die Berechtigungen "Anmelden als Dienst" nicht aus, da die durch den Monitor-Dienst nicht gestartet werden können. Manuell ist es möglich, dass der Dienstbenutzer die jeweiligen Dienste startet.

Wenn der "Dienstbenutzer" Mitglied der lokalen Administratorgruppe ist, dann starten die Dienste.

Habt Ihr eine Idee an welchen Berechtigungen das Ganze scheitert ?

Danke, Christian

Content-ID: 670536

Url: https://administrator.de/forum/berechtigung-weiteren-dienst-zu-starten-670536.html

Ausgedruckt am: 08.01.2025 um 12:01 Uhr

CamelCase
CamelCase 07.01.2025 aktualisiert um 14:17:46 Uhr
Goto Top
Moin,

"Anmelden als Dienst" hat nichts damit zu tun, ob man Dienste starten kann oder nicht. Lediglich erlaubt man damit einen Account, sich als Dienst anzumelden.

Dienste starten und beenden können standardmäßig nur Mitglieder der lokalen Administrator-Gruppe.
Man kann das allerdings pro Dienst mittels
Sc sdset
bearbeiten.

Alternativ geht das auch mit SubInACL

Gruß
christianschwarz65
christianschwarz65 07.01.2025 um 14:25:18 Uhr
Goto Top
Ah - ok. dann bin ich da immer falsch gelegen,
Das mit den sc sdset habe ich auch gelesen, aber damit nie was zu tun gehabt.
Das scheint dann doch etwas aufwändiger zu sein.

Würden mir gruppenverwaltende Dienstkonten weiterhelfen ? Ich habe mich mit dem Thema noch nicht gefasst.

Der User muss noch zusätzlich Rechte auf ein Verzeichnis haben
Hubert.N
Hubert.N 07.01.2025 um 16:58:37 Uhr
Goto Top
Moin

Zitat von @christianschwarz65:
Das mit den sc sdset habe ich auch gelesen, aber damit nie was zu tun gehabt.
Das scheint dann doch etwas aufwändiger zu sein.

dann nimm

Zitat von @CamelCase:
Alternativ geht das auch mit SubInACL
Damit geht das mit einem schnell geschriebenen Einzeiler face-smile

Gruß
gastric
gastric 07.01.2025 um 17:12:57 Uhr
Goto Top