simonvetterli
Goto Top

Keine Admin-Rechte auf servergespeicherten Benutzerprofile

Wenn ich als Admin auf die Profil-Dateien/Verzeichnisse von den einzelnen Benutzerzugreifen möchte, dann habe ich keine Rechte. Eigentlich möchte ich "nur den Inhalt" löschen.

Wie kann ich auf die Profil-Verzeichnisse der Benutzer als Admin zugreifen, wenn ich keine Rechte habe?

Gruss

Simon Vetterli

Content-Key: 35618

Url: https://administrator.de/contentid/35618

Printed on: April 18, 2024 at 11:04 o'clock

Member: unzhurst
unzhurst Jul 07, 2006 at 17:42:22 (UTC)
Goto Top
Hallo Simon,

du kannst für neue Profile eine GPo erstellen die die Rechte bei Erstellung entsprechend
mitgibt. Damit bekommt der Admin zusätzlich zum Benutzer Vollzugriff, findest du in
den Gruppenrichtlinien.

Bei vorhandenen Profilen musst erst den "Besitz übernehmen" und anschließend
die Berechtigung für den Administrator hinzufügen. Du findest beide Funktionen
in den Eigeschaften des Ordners unter "Sicherheit" -> "Erweitert". Bei beiden
Aktionen musst du das Häckchen setzen damit die Aktion auch für alle Unterordner
angewendet wird.

Danach kannst du die Profile löschen oder auch sonst damit machen was du möchtest.

Gruß aus dem Badischen
Patrick
Member: superboh
superboh Jul 07, 2006 at 19:42:36 (UTC)
Goto Top
Für bestehende Profile habe ich ins Loginscript (Kixtart) eine Zeile eingebunden, welche mittels dem Kommandozeilen-Tool CACLS die Rechte auch dem Admin einräumt.
Sprich der User der ja Vollzugriff darauf hat, erteilt dem Admin die Rechte.
Die Zeile läuft als Subroutine, welche sicherstellt, dass sie nur einmal aufgerufen wird.

Gruß,
Thomas
Member: unzhurst
unzhurst Jul 07, 2006 at 19:52:54 (UTC)
Goto Top
Hallo Thomas,

das hört sich gut an!!
Würdest du das Skript mal posten?

Danke und Gruß aus Baden
Patrick
Member: superboh
superboh Jul 07, 2006 at 23:28:21 (UTC)
Goto Top
Hier der Schnippsel aus dem Login-Script (Kixtart):

; Rechte auf Profil-Verzeichnis für Domänen-Admin hinzufügen
$profilpfad="\\WinSrv02\profiles\"  
$regkey="HKEY_CURRENT_USER\FirmaXYZ\Konfiguration\Rechte auf Profil"  
$rc=KeyExist($regkey)
If $rc<>1
	$rc=AddKey($regkey)
	Shell "cacls "+$profilpfad+@USERID+" /t /e /g Domänen-Admins:f"  
	$rc=WriteValue($regkey,"","1","REG_SZ")  
EndIf
Der angegebene Registry-Key wird dazu benutzt, um festzustellen, ob die Rechte schon mal angepasst wurden.

Gruß,
Thomas
Member: Simonvetterli
Simonvetterli Jul 08, 2006 at 05:56:35 (UTC)
Goto Top
Hallo Thomas

Du meinst also, mit Kix arbeiten wäre die sauberste Lösung? Dann schaue ich das ganze einmal genauer an.

Gruss
Simon
Member: superboh
superboh Jul 08, 2006 at 14:22:52 (UTC)
Goto Top
Du meinst also, mit Kix arbeiten wäre die sauberste Lösung?

Hi,

das ist geschmackssache. Ich finde Kix halt eine einfache aber sehr mächtige Scriptsprache.

Gruß,
Thomas
Member: Simonvetterli
Simonvetterli Jul 10, 2006 at 16:51:19 (UTC)
Goto Top
Hallo Patrick

Dumme Frage, bzw. bin noch etwas unsicher...

Wo und wie soll ich dies bewerkstelligen, damit das System noch überschaubar wird...

Gruss

Simon Vetterli
Member: Simonvetterli
Simonvetterli Jul 10, 2006 at 16:55:49 (UTC)
Goto Top
Hallo Thomas

Ja, im Moment vielleicht zu mächtig, aber ich werde einmal schauen, ob ich es mit Kix auch hinkriege. Ich denke, dass dann das System "flexibler/offen" ist, für Änderungen.

Gruss
Simon Vetterli
Member: superboh
superboh Jul 10, 2006 at 17:29:52 (UTC)
Goto Top
Du kannst mein Script-Schnippsel jedoch auch 1:1 als reine CMD-Datei umstricken. Mit dem Befehl "reg.exe" kannst Du auch einen Key in der Registry anlegen und auch einen Auslesen.
Oder noch einfacher, schreib eine Temp-Datei irgendwo ins Userprofil und überprüfe ob die schon existiert.
Wenn die Datei mal gelöscht werden sollte, läuft die Rechteverteilung halt nochmal durch, dauert zwar etwas, aber ein Beinbruch ist es ja nicht.

Gruß,
Thomas
Member: Simonvetterli
Simonvetterli Jul 10, 2006 at 18:58:44 (UTC)
Goto Top
Hallo Simon,

du kannst für neue Profile eine GPo
erstellen die die Rechte bei Erstellung
entsprechend
mitgibt. Damit bekommt der Admin
zusätzlich zum Benutzer Vollzugriff,
findest du in
den Gruppenrichtlinien.

Bei vorhandenen Profilen musst erst den
"Besitz übernehmen" und
anschließend
die Berechtigung für den Administrator
hinzufügen. Du findest beide
Funktionen
in den Eigeschaften des Ordners unter
"Sicherheit" ->
"Erweitert". Bei beiden
Aktionen musst du das Häckchen setzen
damit die Aktion auch für alle
Unterordner
angewendet wird.

Danach kannst du die Profile löschen
oder auch sonst damit machen was du
möchtest.

Gruß aus dem Badischen
Patrick

Hallo Patrick

Kannst Du mir ein "ultra-kurz-how-to" machen...
Stecke im Moment zwischen GPO und wer soll hinein etc...
bzw. wann wird die GPO ausgeführt etc...

Gruss

Simon Vetterli
Member: unzhurst
unzhurst Jul 10, 2006 at 20:47:24 (UTC)
Goto Top
Hallo Simon,

für was genau willst du ein Howto?
Du verknüpfst die GPo mit der OU unter der alle Benutzer liegen auf die die
Richtlinie "wirken" soll. Wenn es eine allgemeine Richtlinie ist, die für alle gelten
soll, dann kannst du "Authentifzierte Benutzer" drin lassen. Ansonsten legst du
dir eine Sicherheitsgruppe an und fügst diese an Stelle der "auth. Benutzer" ein.

Innerhalb der GPo gibts dann unter Computer->Adm. Vorlagen->System->Benutzerprofile
die Richtlinie "Sicherheitsgruppe Administratoren zu servergespeicherten..."
Diese GPo bringt dir allerdings wie gesagt nur bei neuen Benutzern was, vorhandene
Profilverzeichnisse werden nicht "umgebogen".
Deshalb solltest du diese entweder in Handarbeit ändern, oder eine Kombi aus der
GPo (für neue Benutzer) und dem Skript von Thomas zusammenbauen.
Das Skript könntest du auch innerhalb der GPo aufrufen lassen, so kannst du mit der
GPo beide Varianten abdecken.
Mitunter würde dir auch das Skript alleine schon reichen.

Die Geschichte mit der GPo ist halt top wenn du ein neues Netz aufbaust und es von
Anfang an "richtig" machst. Dann brauchst du an dieser Stelle nicht mit Skripts arbeiten...

Ist das was du hören wolltest ? face-smile

Gruß
Patrick
Member: Simonvetterli
Simonvetterli Jul 11, 2006 at 04:02:38 (UTC)
Goto Top
Hallo Patrick

Ja, genau das habe ich noch benötigt.

Vielen herzlichen Dank

Gruss
Simon