silent-daniel
Goto Top

GPO - Lokale AD User umstellen von Admin auf Std. User

Hallo,

kann ich per GPO einstellen, dass wenn ein AD User auf einem PC als Lokaler Admin eingestellt ist, dass der dann Standard User ist?

Ich will nicht 80 PCs durchgehen und es gibt definitiv manche PCs die so eingestellt sind.

Gruß silent-daniel

Content-Key: 5405891244

Url: https://administrator.de/contentid/5405891244

Printed on: April 28, 2024 at 08:04 o'clock

Member: Doskias
Doskias Jan 16, 2023 at 13:23:41 (UTC)
Goto Top
Moin,

pauschal nein, denn es kann immer nur einen Standard-User geben aber mehrere AD-Accounts mit lokalen Adminrechten. Die Hauptfrage ist allerdings: Wieso gibt es lokale Admin-Rechte für AD-Benutzer? Das ist in meinen Augen ein Sicherheitsrisiko.

Gruß
Doskias
Mitglied: 5175293307
Solution 5175293307 Jan 16, 2023 updated at 13:36:32 (UTC)
Goto Top
Zitat von @silent-daniel:

Hallo,

kann ich per GPO einstellen, dass wenn ein AD User auf einem PC als Lokaler Admin eingestellt ist, dass der dann Standard User ist?
Ja, überschreibe die Gruppe der lokalen Admins per Restricted Groups GPO...
https://wiki.samba.org/index.php/Managing_local_groups_on_domain_members ...
Oder alternativ per GPP wenn man es feiner einstellen will.
https://petri.com/manage-local-active-directory-groups-using-group-polic ...
Dann fliegen die User von selbst aus der Administratoren Gruppe.
Member: erikro
erikro Jan 16, 2023 at 15:38:56 (UTC)
Goto Top
Moin,

das hatten wir doch so ähnlich gerade erst vor ein paar Tagen. Mit der Powershell ist das ein Einzeiler:

Get-LocalGroupMember -Group Administratoren | ?{$_.ObjectClass -eq "Benutzer"} | ?{$_.Name -ne "$env:computername\admin"} | %{Remove-LocalGroupMember -Member $_.Name -Group Administratoren}  

Das wird dann in ein Start-Skript eingebunden und gut ist. Statt "$env:computername\admin" kannst Du natürlich jeden anderen Namen nehmen und/oder mit -or weitere Filter einbinden.

hth

Erik
Member: silent-daniel
silent-daniel Jan 16, 2023 updated at 17:57:00 (UTC)
Goto Top
Zitat von @Doskias:
Die Hauptfrage ist allerdings: Wieso gibt es lokale Admin-Rechte für AD-Benutzer? Das ist in meinen Augen ein > > Sicherheitsrisiko.
Gruß
Doskias

Natürlich soll das nicht sein, darum will ich das bei einer neuen Kundschaft auch SOFORT ausschließen, aber ich will nicht jeden PC abklappern.


Zitat von @erikro
das hatten wir doch so ähnlich gerade erst vor ein paar Tagen. Mit der Powershell ist das ein Einzeiler:
Get-LocalGroupMember -Group Administratoren | ?{$_.ObjectClass -eq "Benutzer"} | ?{$_.Name -ne "$env:computername\admin"} | %{Remove-LocalGroupMember -Member $_.Name -Group Administratoren}  
Das wird dann in ein Start-Skript eingebunden und gut ist. Statt "$env:computername\admin" kannst Du natürlich jeden anderen Namen nehmen und/oder mit -or weitere Filter einbinden.

Okay ist das Sript hilft mir weiter, ich werde mir die Optionen mal ansehen.
Member: Doskias
Solution Doskias Jan 18, 2023 at 09:46:21 (UTC)
Goto Top
Zitat von @silent-daniel:

Zitat von @Doskias:
Die Hauptfrage ist allerdings: Wieso gibt es lokale Admin-Rechte für AD-Benutzer? Das ist in meinen Augen ein > > Sicherheitsrisiko.
Gruß
Doskias

Natürlich soll das nicht sein, darum will ich das bei einer neuen Kundschaft auch SOFORT ausschließen, aber ich will nicht jeden PC abklappern.

Verstehe ich, aber wieso dann:
kann ich per GPO einstellen, dass wenn ein AD User auf einem PC als Lokaler Admin eingestellt ist, dass der dann Standard User ist?

Lösch doch bei der Anmeldung per Skript über das Systemkonto einfach alle Domänen-Benutzer und Domänen-Gruppen aus der Gruppe der lokalen Admins. Wieso der Umweg über Standard-Benutzer?
Member: silent-daniel
silent-daniel Jan 20, 2023 at 01:19:16 (UTC)
Goto Top
Du hast recht, warum einfach wenn es kompliziert auch geht. Danke!

Gruß sd