pieth96
Goto Top

Domänen-Benutzer können AD Benutzer und Computer öffnen

Hallo,

bei meiner Domäne können Benutzer, die nur Mitglieder in der Gruppe "Domänen-Benutzer" sind, das "Active Directory Benutzer und Computer" öffnen und dort auch alle Computer, Benutzer und Gruppen anzeigen, verändern können sie nichts.

Wie kann ich das unterbinden? Ich habe leider keine Möglichkeit finden können, Berechtigungen für Gruppen im Bezug auf den AD Zugriff zu verändern.

Vielen Dank im Voraus.

Content-ID: 301575

Url: https://administrator.de/contentid/301575

Ausgedruckt am: 24.11.2024 um 09:11 Uhr

114757
114757 12.04.2016 aktualisiert um 17:09:06 Uhr
Goto Top
Moin,
das kann man, artet aber in nicht zu unterschätzenden Änderungen an den Berechtigungen des AD aus und ist nicht empfehlenswert ohne sich damit eingehend beschäftigt zu haben und was für Folgen das haben kann.

Deswegen Finger weg von den AD ACLs und mach das über SRP oder Applocker Policies die das Ausführen des MMC Snapins für normalo User nicht erlauben.

Gruß jodel32
PietH96
PietH96 12.04.2016 um 17:10:09 Uhr
Goto Top
Danke für die Antwort, mich würde aber dennoch interessieren wie das geht. Ich habe hier nur eine Test-Domäne um Erfahrungen in dem Bereich zu sammeln, kann also nichts kaputt machen face-smile
114757
114757 12.04.2016 aktualisiert um 17:14:10 Uhr
Goto Top
Bitte, dann mach dich auf diverses zurückspielen von Snapshots gefasst face-smile

In ADUC die erweiterte Ansicht aktivieren dann hast du für jeden Container den Security-Reiter.

Wir hatten hier schon mal so einen Beitrag, ich suche den gleich mal für dich raus.
114757
114757 12.04.2016 aktualisiert um 17:45:29 Uhr
Goto Top
Liest du hier:
User Lese-Rechte im AD-SnapIn sperren (RSAT-Tools)
und hier
http://m.windowsitpro.com/active-directory/hiding-active-directory-obje ...

Trotzdem sei vorgewarnt, auch wenn es in deiner Testumgebung scheinbar funktioniert, den Zugriff entzogen hat man schnell, aber die dadurch ausgelösten Fehler sieht man meist erst im Produktivbetrieb, wenn nämlich hier und da dann Befehle in PS und Co. fehlschlagen, die man im Test der Umgebung nicht alle gemacht und bedacht hat.
Ich spreche da aus Erfahrung face-wink