Domain Policy für bestimmte Benutzer ausschließen?
Hallo!
Ich möchte gerne auf einen SBS Server 2003 für einen Benutzer die Default Domain Policy umgehen. Folgender Hintergrund: Es ist ein Scanner im Netz aktiv. Dieser muss sich an der Domäne anmelden. Das ist ziemlich nervig, wenn man jedesmal über die Zahlentastatur den Benutzernamen und das Kennwort umständlich eintippen muss- nur um mal eben eine Seite zu scannnen. Ich kann machen, was ich will, es kommt immer der Hinweis dass das Kennwort nicht den Komlexibilitätsrichtlininen entspricht. Ich habe gedacht, dass ich den Benutzer Scanner einfach die Berechtigung "Einstellungen bearbeiten, Löschen, Sicherheit verändern gebe- klappt aber nicht. Hat jemand eine Idee?
Gruß
Michael
Ich möchte gerne auf einen SBS Server 2003 für einen Benutzer die Default Domain Policy umgehen. Folgender Hintergrund: Es ist ein Scanner im Netz aktiv. Dieser muss sich an der Domäne anmelden. Das ist ziemlich nervig, wenn man jedesmal über die Zahlentastatur den Benutzernamen und das Kennwort umständlich eintippen muss- nur um mal eben eine Seite zu scannnen. Ich kann machen, was ich will, es kommt immer der Hinweis dass das Kennwort nicht den Komlexibilitätsrichtlininen entspricht. Ich habe gedacht, dass ich den Benutzer Scanner einfach die Berechtigung "Einstellungen bearbeiten, Löschen, Sicherheit verändern gebe- klappt aber nicht. Hat jemand eine Idee?
Gruß
Michael
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 26687
Url: https://administrator.de/contentid/26687
Ausgedruckt am: 22.11.2024 um 21:11 Uhr
11 Kommentare
Neuester Kommentar
Hallo Michael!
@Dani:
DENKEN ERLAUBT! Zuerst lesen, dann tippen. Wenn es die Default Domain Policy ist, ist Dein Vorschlag, den User in eine andere OU zu stecken so wertvoll wie ein kleines Steak, weil sich diese auf Domainebene befindet und jedenfalls auf alle authentifizierten Benutzer angewendet wird.
@michael:
Ist zwar nicht besonders elegant, aber die einzige Möglichkeit: Du kannst dem Benutzer für die Gruppenrichtlinie ein DENY für Lesen setzen, das überschreibt immer alles.
Dazu machst Du wenn du den Gruppenrichtlinieneditor benutzt (der bei sbs 2003 automatisch mitinstalliert wird) folgendes:
1. im Gruppenrichtlinieneditor Default Domain Policy anklicken
2. auf Delegierung klicken
3. Auf Erweitert klicken
4. das Scannerkonto hinzufügen (Pass aber auf, daß es das Computerkonto ist, denn die Kennwortrichtlinien sind Computereinstellungen, nicht Benutzereinstellungen!) und anklicken
5. Bei Lesen und Gruppenrichtlinie übernehmen jeweils Verweigern anklicken. (Das Verweigern=Deny ist immer stärker, daher wird dann die GPO für dieses Konto NICHT angewendet! Damit kann man aber viel Blödsinn machen, also mit Vorsicht einsetzen)
Samti
@Dani:
DENKEN ERLAUBT! Zuerst lesen, dann tippen. Wenn es die Default Domain Policy ist, ist Dein Vorschlag, den User in eine andere OU zu stecken so wertvoll wie ein kleines Steak, weil sich diese auf Domainebene befindet und jedenfalls auf alle authentifizierten Benutzer angewendet wird.
@michael:
Ist zwar nicht besonders elegant, aber die einzige Möglichkeit: Du kannst dem Benutzer für die Gruppenrichtlinie ein DENY für Lesen setzen, das überschreibt immer alles.
Dazu machst Du wenn du den Gruppenrichtlinieneditor benutzt (der bei sbs 2003 automatisch mitinstalliert wird) folgendes:
1. im Gruppenrichtlinieneditor Default Domain Policy anklicken
2. auf Delegierung klicken
3. Auf Erweitert klicken
4. das Scannerkonto hinzufügen (Pass aber auf, daß es das Computerkonto ist, denn die Kennwortrichtlinien sind Computereinstellungen, nicht Benutzereinstellungen!) und anklicken
5. Bei Lesen und Gruppenrichtlinie übernehmen jeweils Verweigern anklicken. (Das Verweigern=Deny ist immer stärker, daher wird dann die GPO für dieses Konto NICHT angewendet! Damit kann man aber viel Blödsinn machen, also mit Vorsicht einsetzen)
Samti
Wie Samtpfote schon schrieb, ist die Passwortfrage in einer Policy im Teil "Computerconfiguration" geregelt. Du musst also wohl oder übel das Computerkonto des PC's, an dem der Scanner angeschlossen ist, in eine eigene Organisationseinheit (OU) verschieben und die Policy au diese OU linken, die Änderungen gelten dann natürlich auch für alle anderen User, die sich an diesem PC anmelden,
Gruß
Atti
Gruß
Atti