westberliner
Goto Top

Domain-Admin bei lokaler Workstation per default lokaler Administrator?

Hallo Zusammen,

ich werde hier gerade nicht ganz schlau draus.

Sobald ich einen Rechner in die Domäne nehme, ist in der lokalen Admin-Gruppe Domain\Domain-Admins drin.

Ich finde aber keine GPO die das einträgt. Ist diese Einstellung per Default gesetzt?


Hintergrund: Ich habe einen Azubi und dieser hat einen Admin-Benutzer, welcher als Lokaler Admin eingetragen werden kann, aber er soll noch kein Domain-Admin-Recht erhalten. Diesen wollte ich dort eintragen, aber finde nicht wo.

Einzige Lösung ist über die restricted groups, habe aber oft gelesen, dass bei Aktivierung dieser Einstellung, dann alle anderen lokalen Admins entfernt werden.

Jemand eine Idee, wie ich das sonst lösen kann?

Danke.

Content-Key: 73727286435

Url: https://administrator.de/contentid/73727286435

Printed on: April 28, 2024 at 08:04 o'clock

Member: Dani
Solution Dani Sep 26, 2023 at 12:34:22 (UTC)
Goto Top
Moin,
Ich finde aber keine GPO die das einträgt. Ist diese Einstellung per Default gesetzt?
Ja.

Einzige Lösung ist über die restricted groups, habe aber oft gelesen, dass bei Aktivierung dieser Einstellung, dann alle anderen lokalen Admins entfernt werden
Das ist nur der Fall, wenn man die GPO nicht korrekt angelegt. Wir nutzen das Feature per GPO seit Jahren und haben damit keinerlei Probleme. Wie immer zuerst in einer Test Umgebung die GPO bauen, Testen und ggf. Korrektur vornehmen. Danach in die Produktiv Umgebung exportieren bzw. importieren.


Gruß,
Dani
Member: DerWoWusste
Solution DerWoWusste Sep 26, 2023 at 12:35:42 (UTC)
Goto Top
Ist diese Einstellung per Default gesetzt?
Ja, ganz ohne GPOs und auch nicht ohne GPOs abstellbar.
Lösung ist über die restricted groups, habe aber oft gelesen, dass bei Aktivierung dieser Einstellung, dann alle anderen lokalen Admins entfernt werden.
Nein, man kann es auf zwei Weisen benutzen, die eine fügt Konten hinzu, die andere leert zunächst die ganze Gruppe.
Member: user217
user217 Sep 26, 2023 at 12:36:07 (UTC)
Goto Top
Ich hatte mal nach einem AD dirty shutdown defekte gpo's welche da waren aber nicht mehr sichtbar am AD..
lass doch mal das script laufen --> https://github.com/tasox/PowerShell_scripts
Member: departure69
departure69 Sep 26, 2023 at 13:32:25 (UTC)
Goto Top
@westberliner:

Hhmmm, wenn der Azubi einen nicht-administrativen AD-Account auf seinen eigenen Namen hat, dann kannst Du ihn (bzw. seinen AD-Account) an der Kiste, wo er zwar Admin, aber nicht Dom.-Admin sein soll, in der lokalen Computerverwaltung zum lokalen Admin machen - gilt dann nur für diesen Rechner.

Viele Grüße

von

departure69
Member: westberliner
westberliner Sep 26, 2023 at 13:38:24 (UTC)
Goto Top
Danke, ich habe es verstanden. Habe ihn jetzt über restricted groups als lokalen Admin bei den Clients eingetragen, das funktioniert.

Hier ist noch ein interessantes Video dazu.

https://itfreetraining.com/lesson/gp-restricted-groups/
Member: ipzipzap
ipzipzap Sep 26, 2023 at 14:13:57 (UTC)
Goto Top
Hallo

Hintergrund: Ich habe einen Azubi und dieser hat einen Admin-Benutzer, welcher als Lokaler Admin eingetragen werden kann, aber er soll noch kein Domain-Admin-Recht erhalten. Diesen wollte ich dort eintragen, aber finde nicht wo.

Ich verstehe Dein Problem nicht. Dein Azubi bekommt hierdurch doch nicht automatisch irgendwelche Domain-Admin-Rechte zugeteilt. Ich glaube, Du verdrehst da was.

cu,
ipzipzap
Member: DerWoWusste
DerWoWusste Sep 26, 2023 at 15:15:33 (UTC)
Goto Top
Sei Dir bewusst, dass er jetzt ein sehr begehrliches Konto hat, denn es hat auf x Maschinen Adminrechte.
Ich rate dringend davon ab.
Schau Dir meinen Ansatz an: Sicherer Umgang mit Supportkonten
Member: westberliner
westberliner Sep 27, 2023 at 08:11:10 (UTC)
Goto Top
Ich verstehe Dein Problem nicht. Dein Azubi bekommt hierdurch doch nicht automatisch irgendwelche Domain-Admin-Rechte zugeteilt. Ich glaube, Du verdrehst da was.

Alles fein, ich dachte die Domain-Admins kommen per GPO in die lokalen Administratoren rein und habe diese Richtlinie gesucht - dabei ist es Windows-Domain-Default Einstellung.

Ich habe seinen Admin-Account über Restricted Groups erstmal eingetragen, das funktioniert soweit.

Die andere Umsetzung muss ich mir mal anschauen, wenn ich etwas mehr Luft habe.