Co-Admin nur das beitreten in die Linux-Domäne erlauben?
Hallo Leute,
ich würde gerne wissen ob es möglich ist einem zweiten Administrator-Account auf einem Server nur das Recht zu geben Rechner einer Domäne beitreten zu lassen.
Das Szenario ist wie folgt: Wir müssen in der Firma oft Rechner neu aufsetzen und jedes mal der Domäne neu beitreten, um der Domäne bei zu treten wird eine Server-Administrator-Anmeldung verlangt (Das ist ja auch alles richtig so), nun möchte ich aber dem Azubi auch die Möglichkeit geben mit dem neu aufgesetzten Rechner der Domäne beitreten zu können. Ich weiß, dass es möglich ist einen zweiten Server-Administrator anzulegen, aber ich will nicht, dass der Azubi zu viele Rechte hat, daher meine Frage: Kann ich dem zweiten Admin-Account alle Rechte entziehen und nur den Beitritt in die Domäne erlauben? Wenn ja, wie?
Hoffentlich versteht ihr, was ich meine
Gruß
D1Ck3n
Update:
Ich habe den Titel mal etwas aktualisiert, da ich vergessen habe zu erwähnen, dass es sich nicht um eine Windows- sondern um eine Linux-Domäne handelt
Server: Ubuntu 10.04 LTS
Clients: Windows XP/7
ich würde gerne wissen ob es möglich ist einem zweiten Administrator-Account auf einem Server nur das Recht zu geben Rechner einer Domäne beitreten zu lassen.
Das Szenario ist wie folgt: Wir müssen in der Firma oft Rechner neu aufsetzen und jedes mal der Domäne neu beitreten, um der Domäne bei zu treten wird eine Server-Administrator-Anmeldung verlangt (Das ist ja auch alles richtig so), nun möchte ich aber dem Azubi auch die Möglichkeit geben mit dem neu aufgesetzten Rechner der Domäne beitreten zu können. Ich weiß, dass es möglich ist einen zweiten Server-Administrator anzulegen, aber ich will nicht, dass der Azubi zu viele Rechte hat, daher meine Frage: Kann ich dem zweiten Admin-Account alle Rechte entziehen und nur den Beitritt in die Domäne erlauben? Wenn ja, wie?
Hoffentlich versteht ihr, was ich meine
Gruß
D1Ck3n
Update:
Ich habe den Titel mal etwas aktualisiert, da ich vergessen habe zu erwähnen, dass es sich nicht um eine Windows- sondern um eine Linux-Domäne handelt
Server: Ubuntu 10.04 LTS
Clients: Windows XP/7
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 195130
Url: https://administrator.de/forum/co-admin-nur-das-beitreten-in-die-linux-domaene-erlauben-195130.html
Ausgedruckt am: 23.12.2024 um 09:12 Uhr
3 Kommentare
Neuester Kommentar
Hi,
ist eigentlich relativ einfach.
1. Gruppe in der Domain Anlagen (z.B. Join2Domain)
2. Der Gruppe dann über
Systemsteuerung -> Verwaltung -> Sicherheitsrichtlinien der Domain -> Sicherheitseinstellungen -> Lokale Richtlinien -> Zuweisen von Benutzerrechten -> Hinzufügen von Arbeitsstationen zur Domäne
das Recht zum Hinzufügen der Arbeitstationen zur Domain erteilen. Natürlich auf dem DC.
Bei mir sind in diesem Rechte die Gruppen Administratoren, Domänen-Admins und Join2Domain enthalten.
3. Azubi-User in die Gruppe Join2Domain stecken.
Fertig.
mfg
n4426
ist eigentlich relativ einfach.
1. Gruppe in der Domain Anlagen (z.B. Join2Domain)
2. Der Gruppe dann über
Systemsteuerung -> Verwaltung -> Sicherheitsrichtlinien der Domain -> Sicherheitseinstellungen -> Lokale Richtlinien -> Zuweisen von Benutzerrechten -> Hinzufügen von Arbeitsstationen zur Domäne
das Recht zum Hinzufügen der Arbeitstationen zur Domain erteilen. Natürlich auf dem DC.
Bei mir sind in diesem Rechte die Gruppen Administratoren, Domänen-Admins und Join2Domain enthalten.
3. Azubi-User in die Gruppe Join2Domain stecken.
Fertig.
mfg
n4426
Ich würde ebenfalls eine Berechtigungsgruppe erstellen.
Als Alternative kannst Du auch auf der OU Computers mit der Objektverwaltung arbeiten.
Dort dann die erstellte Gruppe die entsprechenden Rechte auf die jeweiligen OU's zuweisen.
Zum Beispiel: Der Computer soll noch in eine entsprechende Ziel OU verschoben werden. Dann benötigt er zu dem Recht Domänenbeitritt (Create Objects), noch das Recht Objekte in dieser OU Delete Objects. und in der Ziel OU entsprechend die Gruppe wieder Create Objects.
Damit kannst Du Aufgaben deligieren, ohne das die entsprechenden Nutzer in andere Bereiche vom AD rumspielen.
Als Alternative kannst Du auch auf der OU Computers mit der Objektverwaltung arbeiten.
Dort dann die erstellte Gruppe die entsprechenden Rechte auf die jeweiligen OU's zuweisen.
Zum Beispiel: Der Computer soll noch in eine entsprechende Ziel OU verschoben werden. Dann benötigt er zu dem Recht Domänenbeitritt (Create Objects), noch das Recht Objekte in dieser OU Delete Objects. und in der Ziel OU entsprechend die Gruppe wieder Create Objects.
Damit kannst Du Aufgaben deligieren, ohne das die entsprechenden Nutzer in andere Bereiche vom AD rumspielen.