andibtf
Goto Top

Delegieren von bestimmten Aufgaben an Site-Admins

hallo zusammen,

endlich haben auch wir unsere nt4 domäne in ein ads migriert - und im großen und ganzen gabs keine probleme.
wir möchten jetzt unseren site-admins in den niederlasungen bestimmte rechte (innerhalb ihrer OU) zur verwaltung delegieren:

1. aufnahme von computern in die domäne

2. zurücksetzen von passwörtern

3. sperren und entsperren von useraccounts

4. verwalten von druckern / queues

wie würdet ihr das machen?

vielen dank im vorraus!

andi

Content-ID: 40424

Url: https://administrator.de/contentid/40424

Ausgedruckt am: 26.11.2024 um 14:11 Uhr

bitfix
bitfix 19.09.2006 um 10:00:38 Uhr
Goto Top
... zuerst mal die user der sites in richtige OU's packen.
Im Prinzip ist es immer das selbe, was Du einer bestimmten Gruppe Managen lassen willst sollte sich in einer OU befinden.

Dann mal in der AD mit rechter maus auf diese OU - dann kannst Du "Objectverwaltung Zuweisen machen"...

Das ist soweit der richtige weg für 2 und 3

Für Computer in die Domäne aufnehmen. Jeder User kann das - aber nur eine beschränkte Anzahl (ich glaub 25). Also dem site-admin das recht geben dass er das darf. OU hilft da naürlich nix - da muß mann schon auf die domain gehen...

für 4 - eine gruppe anlegen drucker-operators und die jeweiligen nutzer dazufügen.
Da nicht sicherheitskritisch (mein ich jedenfalls) kannst Du ja alle admins, site-admins gruppen dazu tun.
andibtf
andibtf 19.09.2006 um 10:21:59 Uhr
Goto Top
danke erstmal für die schnelle antwort!

also es gibt bereits eine ou pro site, in der sich die jeweiligen user, computer und gruppen befinden - soweit schonmal ne gute vorraussetzung face-wink

weisst du, die genau die berechtigungen zu punkt 2 und 3 lauten?

da gibt es ja so einiges...
bitfix
bitfix 19.09.2006 um 10:52:51 Uhr
Goto Top
Also wenn Du es wie beschrieben mit dem Assistenten machst, dann:

Gibst Du erst mal die Gruppe an, der du die rechte geben möchtest.


Dann Benutzerdefinierte Tasks (allgemein + Eigenschaftsspezifisch)
Benutzer Objekte anklicken

Du brauchst "lockouttime lesen" + "lockouttime schreiben" um ein Konto zu entsperren
Kennwort andern, Kennwort erneut festlegen.
und halt was Du sonst noch so alles tun willst.

Wenn Du es so machst, dann darf der siteadmin keinen namen ändern ? keine Tel ändern ?
Ein bischen mehr würd ich ihm schon erlauben...