westberliner
Goto Top

Domain-Admin bei lokaler Workstation per default lokaler Administrator?

Hallo Zusammen,

ich werde hier gerade nicht ganz schlau draus.

Sobald ich einen Rechner in die Domäne nehme, ist in der lokalen Admin-Gruppe Domain\Domain-Admins drin.

Ich finde aber keine GPO die das einträgt. Ist diese Einstellung per Default gesetzt?


Hintergrund: Ich habe einen Azubi und dieser hat einen Admin-Benutzer, welcher als Lokaler Admin eingetragen werden kann, aber er soll noch kein Domain-Admin-Recht erhalten. Diesen wollte ich dort eintragen, aber finde nicht wo.

Einzige Lösung ist über die restricted groups, habe aber oft gelesen, dass bei Aktivierung dieser Einstellung, dann alle anderen lokalen Admins entfernt werden.

Jemand eine Idee, wie ich das sonst lösen kann?

Danke.

Content-ID: 73727286435

Url: https://administrator.de/forum/domain-admin-bei-lokaler-workstation-per-default-lokaler-administrator-73727286435.html

Ausgedruckt am: 22.12.2024 um 21:12 Uhr

Dani
Lösung Dani 26.09.2023 um 14:34:22 Uhr
Goto Top
Moin,
Ich finde aber keine GPO die das einträgt. Ist diese Einstellung per Default gesetzt?
Ja.

Einzige Lösung ist über die restricted groups, habe aber oft gelesen, dass bei Aktivierung dieser Einstellung, dann alle anderen lokalen Admins entfernt werden
Das ist nur der Fall, wenn man die GPO nicht korrekt angelegt. Wir nutzen das Feature per GPO seit Jahren und haben damit keinerlei Probleme. Wie immer zuerst in einer Test Umgebung die GPO bauen, Testen und ggf. Korrektur vornehmen. Danach in die Produktiv Umgebung exportieren bzw. importieren.


Gruß,
Dani
DerWoWusste
Lösung DerWoWusste 26.09.2023 um 14:35:42 Uhr
Goto Top
Ist diese Einstellung per Default gesetzt?
Ja, ganz ohne GPOs und auch nicht ohne GPOs abstellbar.
Lösung ist über die restricted groups, habe aber oft gelesen, dass bei Aktivierung dieser Einstellung, dann alle anderen lokalen Admins entfernt werden.
Nein, man kann es auf zwei Weisen benutzen, die eine fügt Konten hinzu, die andere leert zunächst die ganze Gruppe.
user217
user217 26.09.2023 um 14:36:07 Uhr
Goto Top
Ich hatte mal nach einem AD dirty shutdown defekte gpo's welche da waren aber nicht mehr sichtbar am AD..
lass doch mal das script laufen --> https://github.com/tasox/PowerShell_scripts
departure69
departure69 26.09.2023 um 15:32:25 Uhr
Goto Top
@westberliner:

Hhmmm, wenn der Azubi einen nicht-administrativen AD-Account auf seinen eigenen Namen hat, dann kannst Du ihn (bzw. seinen AD-Account) an der Kiste, wo er zwar Admin, aber nicht Dom.-Admin sein soll, in der lokalen Computerverwaltung zum lokalen Admin machen - gilt dann nur für diesen Rechner.

Viele Grüße

von

departure69
westberliner
westberliner 26.09.2023 um 15:38:24 Uhr
Goto Top
Danke, ich habe es verstanden. Habe ihn jetzt über restricted groups als lokalen Admin bei den Clients eingetragen, das funktioniert.

Hier ist noch ein interessantes Video dazu.

https://itfreetraining.com/lesson/gp-restricted-groups/
ipzipzap
ipzipzap 26.09.2023 um 16:13:57 Uhr
Goto Top
Hallo

Hintergrund: Ich habe einen Azubi und dieser hat einen Admin-Benutzer, welcher als Lokaler Admin eingetragen werden kann, aber er soll noch kein Domain-Admin-Recht erhalten. Diesen wollte ich dort eintragen, aber finde nicht wo.

Ich verstehe Dein Problem nicht. Dein Azubi bekommt hierdurch doch nicht automatisch irgendwelche Domain-Admin-Rechte zugeteilt. Ich glaube, Du verdrehst da was.

cu,
ipzipzap
DerWoWusste
DerWoWusste 26.09.2023 um 17:15:33 Uhr
Goto Top
Sei Dir bewusst, dass er jetzt ein sehr begehrliches Konto hat, denn es hat auf x Maschinen Adminrechte.
Ich rate dringend davon ab.
Schau Dir meinen Ansatz an: Sicherer Umgang mit Supportkonten
westberliner
westberliner 27.09.2023 um 10:11:10 Uhr
Goto Top
Ich verstehe Dein Problem nicht. Dein Azubi bekommt hierdurch doch nicht automatisch irgendwelche Domain-Admin-Rechte zugeteilt. Ich glaube, Du verdrehst da was.

Alles fein, ich dachte die Domain-Admins kommen per GPO in die lokalen Administratoren rein und habe diese Richtlinie gesucht - dabei ist es Windows-Domain-Default Einstellung.

Ich habe seinen Admin-Account über Restricted Groups erstmal eingetragen, das funktioniert soweit.

Die andere Umsetzung muss ich mir mal anschauen, wenn ich etwas mehr Luft habe.