vile-gangster
Goto Top

Domänen Benutzer verbieten Clients in die Domäne zu holen

Hallo

Ich habe hier ein Problem bei dem ich nicht weiterkomme.

W2k8 R2 Domäne mit XP (werden gerade ausgerottet) und Win7 x64 Clients.

Es ist ja standardmäßig so dass jeder Domänen Benutzer bis zu 10 Clients in die Domäne aufnehmen darf.
Gefällt uns nicht, und deswegen dachte ich mir das ändere ich mal fix ab, soweit die Theorie...

Also habe ich eine GPO definiert und nur die Domänen Admins als berechtigt eingefügt und dachte mir
das wird schon reichen, das ist wohl nicht so.

Der nächste Ansatz war mit dem Tool "ADSI Edit" den Wert "ms-DS-MachineAccountQuota" von 10 auf
"not set" geändert, laut Google wäre das die einfachste Methode noch vor irgendwelchen GPO Spielereien.

Das hat aber leider auch noch nicht gefruchtet, ich kann nach wie vor mit einem ganz normalen Domänen
Benutzer Clients in die Domäne holen und wieder rausschmeißen.

Wo liegt mein Fehler, kann mir da bitte jemand weiterhelfen? Ich sehe den Fehler irgendwie nicht.

Danke Euch

Gruß
Vile-Gangster

Content-ID: 188353

Url: https://administrator.de/contentid/188353

Ausgedruckt am: 21.11.2024 um 19:11 Uhr

bioperiodik
bioperiodik 20.07.2012 um 09:58:01 Uhr
Goto Top
Hallo,

Also ich weiß ja nicht, aber in meiner Welt kann nur ein Domänenadmin Änderungen durchführen, die die Domäne betreffen. Also Computer hinzufügen, Benutzer anlegen etc.

Leb ich etwa in einer Traumwelt?
DerWoWusste
DerWoWusste 20.07.2012 aktualisiert um 10:05:21 Uhr
Goto Top
@bioperiodik: Ja, muss wohl eine Traumwelt sein. Domänenadmins dürfen als einzige Rechnerobjekte löschen (=überschreiben oder löschen), neu erstellen darf das jeder 10x und das ist in jeder NT-Domäne so.

@Vile-Gangster: Gib doch genauer an, welche Richtlinie Du definiert hast und prüf dann bitte auch mit rsop.msc, ob sie auch bereits angewendet wird.
Vile-Gangster
Vile-Gangster 20.07.2012 um 10:18:34 Uhr
Goto Top
@bioperiodik
Hab es leider nur in Englisch aus der Beschreibung der GPO:
"By default, any authenticated user has this right and can create up to 10 computer accounts in the domain."

@DerWoWusste
Folgende GPO habe ich definiert:

- Computer Configuration
- Policies
- Windows Settings
- Security Settings
- Local Policies
- User Rights Assignment
- Add workstations to domain (diese ist defniert mit "Domain Admins")

Diese GPO ist direkt wie die "Default Domain Policy" mit der Domäne verknüpft, also auf gleich erEbene und nicht
erst in irgnedwelchen OUs.

War halt in der Hoffnung dass damit alle anderen "normalen" Benutzer aussen vor sind.

Gruß
Vile-Gangster
DerWoWusste
DerWoWusste 20.07.2012 aktualisiert um 10:26:02 Uhr
Goto Top
Und, wird diese GPO angewendet? ->rsop.msc am Client ausführen!
DerWoWusste
DerWoWusste 20.07.2012 aktualisiert um 10:47:54 Uhr
Goto Top
Lies bitte mal hier, das dürfte Dein Fehler sein:
Link (aktualisiert)
-> This security setting is valid only on domain controllers!
Also: An allen DCs gpupdate /force ausführen und erneut probieren.
48507
48507 20.07.2012 aktualisiert um 10:32:40 Uhr
Goto Top
Am Client? Zu dem Zeitpunkt ist der Computer doch noch gar nicht in der Domäne? Muss dies nicht eher in der Benutzer-Konfig eingestellt werden? Weil der Benutzer den Rechner hinzufügen tut?

*edit*

*This security setting is valid only on domain controllers* macht doch eher Sinn face-smile
Vile-Gangster
Vile-Gangster 20.07.2012 um 10:38:23 Uhr
Goto Top
Naja, wie spytnik schon sagte, der PC ist ja noch gar nicht in der Domäne, kann also die GPO doch gar nicht haben?
Oder aber ich kapier nicht was Du meinst ^^

Bei dem von Dir verlinktem bekomme ich folgende Meldung:
"We're sorry, but the page you requested could not be found. Please check your typing and try again, or use the search
option on this page. "

gpupdate /force ist auf allen DCs durchgeführt (gestern schon), aber nach wie vor kann der blöde Benutzer Clients
in die Domöne holen. Ich werd hier noch narrisch kann ich Euch sagen.
Benutzerrechte sind aber auch kontrolliert, er ist lediglich Domänen Benutzer ohne Sonderrechte.

Gruß
Vile-Gangster
DerWoWusste
DerWoWusste 20.07.2012 um 10:48:50 Uhr
Goto Top
Moin. Hab den Link aktualisiert.
Zum 3. Mal: sagt rsop.msc, dass die Einstellung auch greift am DC?
Vile-Gangster
Vile-Gangster 20.07.2012 um 11:08:04 Uhr
Goto Top
@DerWoWusste
Zu meiner Verteidigung...jetzt gehen die Ausreden los ^^

Ich bin ja mitlerweiel so vernagelt keine "Default Domain Policy" anzufassen sondern immer schön brav eine neue GPO
zu kreieren um eine saubere Nachverfolgung zu haben.
Demzufolge habe ich die "Default Domain Controllers Policy" total übersehen in der halt die "Authenticated User"
die Berechtigung haben Clients in die Domöne zu heben.

Da kannste noch so viele GPOs definieren oder mit ADSI Edit Werte ändern, es bringt wohl nix.

Das Licht ging mir auf als ich das in dem von Dir verlinktem Artikel gelesen hatte.

Vielen Dank an dieser Stelle.

Ich Nappel hab selbst in "gpresult" übersehen dass die von mir angesetzte GPO nicht angewand wurde, da hilft dann doch
der 3. Schubser da mal nachzuschauen. face-wink

Jetzt funktioniert es wie gewollt, der Benutzer bekommt brav eine Fehlermeldung.

Manchmal stolpert man halt über die einfachsten Dinge weil man sie nicht sieht...

Vielen Dank

Gruß
Vile-Gangster
Vile-Gangster
Vile-Gangster 20.07.2012 um 11:15:54 Uhr
Goto Top
Grml, aber aus der Domäne kann der Benutzer ihn noch rausnehmen. face-sad

Die Einstellung werd ich aber hoffentlich im Alleingang finden...^^

Gruß
Vile-Gangster
bioperiodik
bioperiodik 20.07.2012 um 11:17:42 Uhr
Goto Top
Zitat von @DerWoWusste:
@bioperiodik: Ja, muss wohl eine Traumwelt sein. Domänenadmins dürfen als einzige Rechnerobjekte löschen
(=überschreiben oder löschen), neu erstellen darf das jeder 10x und das ist in jeder NT-Domäne so.


Ha, verrückt!

Dann war das wohl bisher schon deaktiviert face-smile Gut so!
Und wieder was gelernt!
Pjordorf
Pjordorf 20.07.2012 um 11:17:58 Uhr
Goto Top
Hallo,

Zitat von @Vile-Gangster:
Grml, aber aus der Domäne kann der Benutzer ihn noch rausnehmen. face-sad
Hat der Benutzer lokale Administartive Rechte?

Gruß,
Peter