Dateifreigabe unter Windows 7 Pro für Netzwerkzugriff - Authentifzierte Benutzer Problem
Hallo zusammen,
ich bin auf eure Hilfe angewiesen. (Google und Boardsuche habe ich bedient, aber meh..)
Kurz zum Szenario:
Ich bin HiWi an meiner Uni und soll dort die Rechteverwaltung des Datei-Servers auf ein vorübergehendes System umstellen.
Es soll wie folgt aussehen:
Es gibt eine virtuelle Maschine (Win7 Pro) mit mehreren Partitionen in unserer Rechenzentrale.
Jetzt soll auf dieser virtuellen Maschine jeder User ein lokales Konto bekommen und dann per Netzlaufwerk auf seine nur für Ihn vorgesehenen Ordner/Partitionen zugreifen können.
Idee war nach Rücksprache mit der ReZe:
Unter dem Reiter "Freigabe" "Vollzugriff" für "Jeder"
Die Einschränkung soll dann auf NTFS Ebene erfolgen, soweit noch klar.
Folgendes Problem ergibt sich aber bei mir gerade:
Jeder registrierter Benutzer ist ja automatisch "Authentifzierter Benutzer" und hat ergo auf alle Freigaben Rechte entsprechend der Gruppe Authentifizerte Benutzer. Die Gruppe kann ich aber nicht aus der NTFS Freigabe rauslöschen, dann hat der lokale Admin ja auch keinen Zugriff mehr ^^
Wie stelle ich das geschickt an, kann mir da jemand helfen? Ich vermute es ist rel. simpel, aber ich sehe gerade die Lösung nicht :/
Gruß
ele04
ich bin auf eure Hilfe angewiesen. (Google und Boardsuche habe ich bedient, aber meh..)
Kurz zum Szenario:
Ich bin HiWi an meiner Uni und soll dort die Rechteverwaltung des Datei-Servers auf ein vorübergehendes System umstellen.
Es soll wie folgt aussehen:
Es gibt eine virtuelle Maschine (Win7 Pro) mit mehreren Partitionen in unserer Rechenzentrale.
Jetzt soll auf dieser virtuellen Maschine jeder User ein lokales Konto bekommen und dann per Netzlaufwerk auf seine nur für Ihn vorgesehenen Ordner/Partitionen zugreifen können.
Idee war nach Rücksprache mit der ReZe:
Unter dem Reiter "Freigabe" "Vollzugriff" für "Jeder"
Die Einschränkung soll dann auf NTFS Ebene erfolgen, soweit noch klar.
Folgendes Problem ergibt sich aber bei mir gerade:
Jeder registrierter Benutzer ist ja automatisch "Authentifzierter Benutzer" und hat ergo auf alle Freigaben Rechte entsprechend der Gruppe Authentifizerte Benutzer. Die Gruppe kann ich aber nicht aus der NTFS Freigabe rauslöschen, dann hat der lokale Admin ja auch keinen Zugriff mehr ^^
Wie stelle ich das geschickt an, kann mir da jemand helfen? Ich vermute es ist rel. simpel, aber ich sehe gerade die Lösung nicht :/
Gruß
ele04
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 303982
Url: https://administrator.de/contentid/303982
Ausgedruckt am: 26.11.2024 um 03:11 Uhr
25 Kommentare
Neuester Kommentar
Hi,
E.
Jeder registrierter Benutzer ist ja automatisch "Authentifzierter Benutzer" und hat ergo auf alle Freigaben Rechte entsprechend der Gruppe Authentifizerte Benutzer. Die Gruppe kann ich aber nicht aus der NTFS Freigabe rauslöschen, dann hat der lokale Admin ja auch keinen Zugriff mehr ^^
Indem Du das so machst und dem Admin dabei entsprechend Rechte gibsts?E.
Moin nochmal,
Redmond beschränkt die Zugriffe auf ein W7 Pro lizenzrechtlich IMHO eh auf 20 Büchsen, die Du ohne AD ja eh nicht protegieren kannst. Was hindert Dich eigentlich daran, die Freigaben tatsächlich nur für den betreffenden user und einen oder mehrere wie auch immer geartete "admins" zu setzen?
LG, Thomas
Redmond beschränkt die Zugriffe auf ein W7 Pro lizenzrechtlich IMHO eh auf 20 Büchsen, die Du ohne AD ja eh nicht protegieren kannst. Was hindert Dich eigentlich daran, die Freigaben tatsächlich nur für den betreffenden user und einen oder mehrere wie auch immer geartete "admins" zu setzen?
LG, Thomas
Löschen darf/kann ich diese aber ja nicht, weil der Admin ja auch Teil dieser Authentifizierten Benutzer ist."
So ein Quark, natürlich kann man das. Ist doch ganz einfach:Man erstelle eine Gruppe und packe da die Accounts mit Ändern Rechten rein, dann noch den/die Admins mit FullAccess auf der Freigabe.
"Normalen Usern" sollte man nie FullAccess Zugriff auf der Freigabe geben da sie sonst in Rechte auf der Freigabe ändern können, und das willst du bestimmt nicht!
Die Gruppe Authentifizierte Benutzer brauchst du jetzt definitiv nicht mehr!!
In den ACLs bekommen die Admins FullAccess auf alle Ordner, jedoch die Gruppe je nach Anforderung andere Rechte. Will man User differenziertere Rechte geben legt man weitere Gruppen an und verpasst denen die Rechte (AGDLP-Prinzip).
Da steht jemand echt breit auf dem Schlauch, oder hat die Grundlagen der Rechtevergabe nicht verstanden.
Hallo,
Naja, fast. Es sind25 20 Verbindungen bzw. connections. MS lässt sich nicht darüber aus ob das Benutzer, Geräte, Rechner, Drucker, oder sonstwas ist. Auch wenn jemand mehrere Verbindungen gleichzeitig nutzt bleibt eher ein Geheimnis. Siehe passende EULA zum Windows OS.
Gruß,
Peter
Naja, fast. Es sind
Gruß,
Peter
@ele2004
DAS meinte ich.
DAS meinte ich.
Man erstelle eine Gruppe und packe da die Accounts mit Ändern Rechten rein, dann noch den/die Admins mit FullAccess auf der Freigabe.
"Normalen Usern" sollte man nie FullAccess Zugriff auf der Freigabe geben da sie sonst in Rechte auf der Freigabe ändern können, und das willst du bestimmt nicht!
Die Gruppe Authentifizierte Benutzer brauchst du jetzt definitiv nicht mehr!!
In den ACLs bekommen die Admins FullAccess auf alle Ordner, jedoch die Gruppe je nach Anforderung andere Rechte. Will man User differenziertere Rechte geben legt man weitere Gruppen an und verpasst denen die Rechte (AGDLP-Prinzip).
"Normalen Usern" sollte man nie FullAccess Zugriff auf der Freigabe geben da sie sonst in Rechte auf der Freigabe ändern können, und das willst du bestimmt nicht!
Die Gruppe Authentifizierte Benutzer brauchst du jetzt definitiv nicht mehr!!
In den ACLs bekommen die Admins FullAccess auf alle Ordner, jedoch die Gruppe je nach Anforderung andere Rechte. Will man User differenziertere Rechte geben legt man weitere Gruppen an und verpasst denen die Rechte (AGDLP-Prinzip).
Zitat von @Pjordorf:
Naja, fast. Es sind 25 Verbindungen bzw. connections. MS lässt sich darüber aus ob das benutzer, Geräte, Rechner, Drucker, oder sonstwas ist. Auch wenn jemand mehrere Verbindungen gleichzeitig nutzt bleibt eher ein Geheimnis.
Meines Wissens ist das klar geregelt. Als Verbindung gilt hier die Kombination aus Client und Benutzer. Kommt ein Benutzer von mehreren Clients gleichzeitig, dann sind das mehrere Verbindungen. Kommen mehrere Benutzer von einem Client gleichzeitig, dann sind das auch mehrere Verbindungen.Naja, fast. Es sind 25 Verbindungen bzw. connections. MS lässt sich darüber aus ob das benutzer, Geräte, Rechner, Drucker, oder sonstwas ist. Auch wenn jemand mehrere Verbindungen gleichzeitig nutzt bleibt eher ein Geheimnis.
Hallo,
Ja, so meine ich auch, aber ich habe noch nichts von MS gelesen bzw. gefunden wo es im Einzelnen aufgeführt ist.Auszug aus meiner EULA (Windows 7 Ultimate) Ich berichtige mich oben auf 20. Sorry. Und es steht tatsächlich nur Geräte (Übersetzungsfehler?
Gruß,
Peter
Ja, so meine ich auch, aber ich habe noch nichts von MS gelesen bzw. gefunden wo es im Einzelnen aufgeführt ist.Auszug aus meiner EULA (Windows 7 Ultimate)
f. Geräteverbindungen.
Sie sind berechtigt, bis zu 20 anderen Geräten Zugriff auf die auf dem lizenzierten Computer installierte Software zu ermöglichen, um nur Dateidienste, Druckdienste, Internetinformationsdienste, Dienste für die gemeinsame Nutzung der Internetverbindung und Telefoniedienste zu verwenden.
Gruß,
Peter
Hallo,
Dachte tatsächlich an die Übersetzung der EULA seitens des Erstellers (Microsoft) aber trotzdem danke fürs Korrekturlesen
Gruß,
Peter
Dachte tatsächlich an die Übersetzung der EULA seitens des Erstellers (Microsoft) aber trotzdem danke fürs Korrekturlesen
Gruß,
Peter
Ja nee, nicht die Authentifizierten Benutzer bei den NTFS-ACLs rausnehmen sondern nur bei den Freigabe-ACLs und in die kommt natürlich nicht das Jeder-Objekt X-) sondern wie oben geschrieben nur deine angelegten Gruppen und eine weitere Admin-Gruppe für die Fernverwaltung
Ja aber die Freigabe würde ich trotzdem einschränken. Wie oben schon gesagt ist es keine gute Idee Vollzugriff für alle zu erteilen denn damit wird Rechteänderung und damit "Besitzübernahme" für alle Accounts des Rechners möglich...
So verhindert man auch schon im Vorhinein das User das Share mappen die es eigentlich nicht sollen.
Man muss hier die passende Balance finden. Ich will ja nicht jeden per se schon auf die Freigabe lassen der einen Account auf dem Rechner hat.
Beispiel:
Freigabe ACLs
NTFS ACLs
Wer bitte lässt jemanden der Null Ahnung in dem Gebiet hat sowas einrichten ?? Lass dich halt schulen oder lese dich detaillierter in die Materie ein. Oder lass da jemand ran der Ahnung hat.
So verhindert man auch schon im Vorhinein das User das Share mappen die es eigentlich nicht sollen.
Man muss hier die passende Balance finden. Ich will ja nicht jeden per se schon auf die Freigabe lassen der einen Account auf dem Rechner hat.
Beispiel:
Freigabe ACLs
NTFS ACLs
Wer bitte lässt jemanden der Null Ahnung in dem Gebiet hat sowas einrichten ?? Lass dich halt schulen oder lese dich detaillierter in die Materie ein. Oder lass da jemand ran der Ahnung hat.
Moin,
was genau verstehst Du an den Lizenzbedingungen nicht?
2. Sind die genauen Dienste definiert, auf die diese Geräte zur gemeinsamen Nutzung Zugriff haben dürfen.
IMHO zählt zu Letzteren ein MathLab Lizenzserver (was immer das auch sein mag) eher nicht ... ??
LG, Thomas
was genau verstehst Du an den Lizenzbedingungen nicht?
Sie sind berechtigt, bis zu 20 anderen Geräten Zugriff auf die auf dem lizenzierten Computer installierte Software zu ermöglichen, um nur Dateidienste, Druckdienste, Internetinformationsdienste, Dienste für die gemeinsame Nutzung der Internetverbindung und Telefoniedienste zu verwenden.
1. Ist die genaue Anzahl der devices definiert, die konkurrrierend auf die Büchse zugreifen können.2. Sind die genauen Dienste definiert, auf die diese Geräte zur gemeinsamen Nutzung Zugriff haben dürfen.
IMHO zählt zu Letzteren ein MathLab Lizenzserver (was immer das auch sein mag) eher nicht ... ??
LG, Thomas
Hallo,
Einfach testen bzw. erstmal so laufen lassen, wenn es keine freien Verbindungen mehr gibt wirst du es als erster Erfahren. Damit würde sich für dich eindeutig klären wie viele Verbindungen ihr habt bzw. braucht und ob es definitiv ein Server OS sein muss.
https://technet.microsoft.com/en-us/library/cc755199%28v=ws.10%29.aspx
https://technet.microsoft.com/de-de/library/dd979563%28v=ws.10%29.aspx
https://technet.microsoft.com/en-us/library/dn303416%28v=ws.11%29.aspx
Gruß,
Peter
Einfach testen bzw. erstmal so laufen lassen, wenn es keine freien Verbindungen mehr gibt wirst du es als erster Erfahren. Damit würde sich für dich eindeutig klären wie viele Verbindungen ihr habt bzw. braucht und ob es definitiv ein Server OS sein muss.
Ansonsten möchte mein Chef das laufende System auf nen Windows Server umziehen, wenn dies Probleme geben könnte.
Win 7 upgraden nach Server 2012R2 ? Geht das oder muss dann alles neu..... Scheint das dann alles neu angesagt ist....https://technet.microsoft.com/en-us/library/cc755199%28v=ws.10%29.aspx
https://technet.microsoft.com/de-de/library/dd979563%28v=ws.10%29.aspx
https://technet.microsoft.com/en-us/library/dn303416%28v=ws.11%29.aspx
Gruß,
Peter