facebraker
Goto Top

Eine domänenlokale Gruppe soll das Löschen eines Verzeichnisses verweigert werden

Hallo,

langsam sehe ich Gespenster oder ich suche die versteckte Kamera, ich kann mir es einfach nicht erklären.

Ich habe folgende Konstellation, eine Domäne, u.a. ein Server, der auch zusätzlicher DC ist, mit Windows Server 2K8 R2.
Ich habe ein Verzeichnis innerhalb einer Freigabe, da möchte ich dass alle Benutzer die in einer DL Benutzergruppe sind, das Verzeichnis nicht löschen dürfen.

Gesagt getan, DL Gruppe angelegt, einen Benutzer hinzugefügt (zum testen).
Dann habe ich die Berechtigungen fur die DL Gruppe angepasst, alles erlaubt, ausser das Löschen das habe ich verweigert. keine Vererbung auf die Unterordner.

Jetzt habe ich mich als der o.g. Benutzer per Freigabe angemeldet und ich kann den Ordner löschen!?

Warum die DL Gruppe hat die spezielle Berechtigung "Löschen verweigern".

Der Gegentest hat mich komplett aus dem Konzept gebracht, wenn ich das ganze mit dem o.g. Benutzer mache ohne die Gruppe, also bei den Berechtigungen den Nutzer hinzufügen und das löschen verbieten, dann klappt es. Warum aber nicht in der Gruppe?

WARUM??? Verstehe es echt nicht face-sad

Ich bin mir im klaren der Fehler liegt bei mir, aber wo?

Vielen Dank für Eure Hilfe und Tipps.

Gruß Alex

Content-ID: 193898

Url: https://administrator.de/contentid/193898

Ausgedruckt am: 22.11.2024 um 13:11 Uhr

facebraker
facebraker 07.11.2012 um 16:31:06 Uhr
Goto Top
Ich habe es eigentlich immer so gelernt, "Verweigern" überschreibt "zulassen" oder?
Wenn der Nutzer in anderen Gruppen ist, und für diese ist löschen "zugelassen" dann wir das von "verweigern" der Gruppe überschrieben, oder?

Gruß Alex
catachan
catachan 07.11.2012 um 16:53:36 Uhr
Goto Top
Hi

war der User in der DL gruppe immer schon Mitglied ? Oder erst kurz bevor du zu testen begonnen hast ?
Eventuell wurde die Gruppenmitgliedschaft noch nciht übernommen

LG
facebraker
facebraker 07.11.2012 um 17:06:59 Uhr
Goto Top
Hallo catachan,

du hast recht, den Nutzer habe ich erst kurz vor dem Test der DL Gruppe hinzugefügt.
Wie lange dauert die Übernahme, wie kann ich das kontrollieren?
Seit dem ersten Post ist ja auch fast 1h vergangen müsste es nicht langsam klappen?

Gruß Alex
catachan
catachan 07.11.2012 um 17:11:46 Uhr
Goto Top
Hi

normalerweise werden die Gruppenmitgliedschaften bei der Anmeldung übernommen. Es kann aber sein dass wenn die Daten des Users gecached sind , dass es bei der ersten Anmeldung nicht funktioniert.

Sonst könnte es noch sein dass deine DCs nicht synchronisieren. Schau mal ob der User in der Gruppe ist wenn du dich per AD Snapin auf die beiden DCs verbindest.

LG
facebraker
facebraker 07.11.2012 um 17:36:09 Uhr
Goto Top
Hi,

also die DC waren synchron aber du hast mich auf eine andere Idee gebracht, ich habe nicht an der Arbeitsstation getestet, sondern nur einen Arbeitsgruppen Rechner mit den Daten des Nutzers angemeldet. Ist natürlich die Frage was ist da anders?

Das nächste Problem ist, sie kann die Ordner nicht löschen, aber auch keine neuen anlegen???

Aber das schaue ich mir morgen genauer an, da schnappe ich mir remote eine Arbeitsstation und teste. Da kann ich morgen auch genaueres sagen.

Danke für deine Hilfe.

Gruß Alex
DerWoWusste
DerWoWusste 07.11.2012 um 23:07:51 Uhr
Goto Top
Es ist wahrscheinlich ganz einfach. Du übersiehst, dass der Ersteller/Besitzer von Ordnern IMMER Zugriff hat, selbst, wenn Du mit Verweigerungen arbeitest.
facebraker
facebraker 08.11.2012 um 08:44:15 Uhr
Goto Top
Guten Morgen DerWoWusste,

so spät war ich nicht mehr online face-confused
Den Ersteller/Besitzer habe ich bedacht, ich habe als Admin den Ordner anglegt und als User versucht zu löschen.

Nach dem ich gestern am Abgrund stand, bin ich heute einen Schritt weiter *grins*
Ich habe jetzt für die DL Gruppe das "Unterordner und Dateien löschen" und "Löschen" verweigert, Übernehmen für: "Diesen Ordner, Unterordner"

Das Bild sieht so aus, ich kann als Nutzer den Ordnern nicht löschen : check!

Aber ich kann keine neuen Ordner anlegen, ich kann wirklich nur "Neuer Ordner" oder "Neuer Ordner(2)" anlegen, aber sobald ich ihn einen Namen geben will oder umbenennen will, habe ich keine Berechtigungen face-sad

Was hat das mit den Löschen zutun? Alle anderen Berechtigungen habe ich gegeben außer Vollzugriff.

Irgendwie ist das unlogisch?????
Ich möchte einfach dass die Nutzer keine Ordner/Unterordner löschen dürfen!

Gruß Alex
DerWoWusste
DerWoWusste 08.11.2012 um 09:06:22 Uhr
Goto Top
Umbenennen ist gleich löschen. Die Dateioperation ist für win halt ein Löschen, geht nicht anders. Deswegen scheitern die Admins, die Löschrechte entziehen wollen auch immer daran, dass User die Dokumente nicht mehr inhaltlich bearbeiten können.
facebraker
facebraker 08.11.2012 um 09:56:33 Uhr
Goto Top
So ein Mist ...
Was machen Admins, die nicht scheitern? face-wink

Gruß Alex
DerWoWusste
DerWoWusste 08.11.2012 um 11:01:03 Uhr
Goto Top
Nichts. Es geht nicht.__________________
facebraker
facebraker 08.11.2012 um 11:27:29 Uhr
Goto Top
Okay, akzeptiert.

Danke Dir recht herzlich face-smile