Lokaler Administrator hat auf einem Server Adminrechte
Hallo zusammen, entschuldigt bitte den Thread-Titel, aber mir ist leider kein besserer eingefallen. Ich hoffe, dass Ihr mir trotzdem helft ;)
Ich habe folgendes Problem:
Habe einen neuen Fileserver (Windows Server 2008 R2) hochgezogen um den alten Fileserver (noch auf Windows 2000) nach und nach umzuziehen.
Dabei wurde auch gleich das Berechtigungskonzept überdacht. Dies soll in Zukunft mit Access-Based-Enumeration erfolgen (nur Benutzer mit NTFS-Berechtigungen zum Lesen sehen den Unterordner der Freigabe auch)
Dies funktioniert soweit auch, die Benutzer sehen nur die Ordner, auf die sie NTFS-Leseberechtigungen haben.
Mein Benutzer sieht jedoch alle Unterordner auf diesem Server und kann Berechtigungen usw. bearbeiten. (Quasi als wäre er Administrator). Der Benutzer ist jedoch in keiner Administratorgruppe auf einem der DCs oder sonstwo hinterlegt. Der Befehl: gpresult bringt folgendes Ergebnis:
Der Benutzer ist Mitglied der folgenden Sicherheitsgruppen:
--------------------------------------------------
Domänen-Benutzer
Jeder
Administratoren
Benutzer
INTERAKTIV
Authentifizierte Benutzer
LOKAL
Habe im ADS alle Gruppen durchsucht und auch im Benutzer selber sind keine Berechtigungen vergeben.
Melde ich mich mit diesem Benutzer auf einem anderen Rechner an, funktioniert das Ganze wieder. Dann sehe ich nur die mir freigegebene Ordner.
Ich blick da nicht mehr ganz durch und hoffe ihr könnt mir helfen ;)
Gruß René
Ich habe folgendes Problem:
Habe einen neuen Fileserver (Windows Server 2008 R2) hochgezogen um den alten Fileserver (noch auf Windows 2000) nach und nach umzuziehen.
Dabei wurde auch gleich das Berechtigungskonzept überdacht. Dies soll in Zukunft mit Access-Based-Enumeration erfolgen (nur Benutzer mit NTFS-Berechtigungen zum Lesen sehen den Unterordner der Freigabe auch)
Dies funktioniert soweit auch, die Benutzer sehen nur die Ordner, auf die sie NTFS-Leseberechtigungen haben.
Mein Benutzer sieht jedoch alle Unterordner auf diesem Server und kann Berechtigungen usw. bearbeiten. (Quasi als wäre er Administrator). Der Benutzer ist jedoch in keiner Administratorgruppe auf einem der DCs oder sonstwo hinterlegt. Der Befehl: gpresult bringt folgendes Ergebnis:
Der Benutzer ist Mitglied der folgenden Sicherheitsgruppen:
--------------------------------------------------
Domänen-Benutzer
Jeder
Administratoren
Benutzer
INTERAKTIV
Authentifizierte Benutzer
LOKAL
Habe im ADS alle Gruppen durchsucht und auch im Benutzer selber sind keine Berechtigungen vergeben.
Melde ich mich mit diesem Benutzer auf einem anderen Rechner an, funktioniert das Ganze wieder. Dann sehe ich nur die mir freigegebene Ordner.
Ich blick da nicht mehr ganz durch und hoffe ihr könnt mir helfen ;)
Gruß René
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 162695
Url: https://administrator.de/contentid/162695
Ausgedruckt am: 15.11.2024 um 21:11 Uhr
32 Kommentare
Neuester Kommentar
Diese Antwort interpretiere ich jetzt so, dass Du sagst, Du oder jemand anderes hast bzw. hat sich schon einmal als Domänen-Admin mit eigenem Profil auf dem Rechner angemeldet. Das ist aber nicht das, was ich meine. Ich denke an die Verbindungsherstellung zu der Freigabe unter anderen Benutzerdaten als denen, mit denen man am Rechner angemeldet ist. Beispielsweise melde ich mich am Rechner als "beispieldomäne\mustermann" mit Passwort "max" an, stelle dann aber die Verbindung zum Netzlaufwerk mit den Benutzerdaten "beispieldomäne\administrator" mit Passwort "passwort" her. Wird jetzt das Passwort gecacht, dann habe ich zukünftig unter Umständen vollen Zugriff...
Hi.
Der Titel "Lokaler Administrator hat auf einem Server Adminrechte" trifft den Sachverhalt doch keineswegs. Du siehst von einem Clientrechner aus Ordner, die ABE eigentlich unsichtbar machen sollte. Du schreibst nicht einmal, ob der User darauf Zugriff hat, oder nicht - denn sehen allein heißt doch nicht zugreifen. Prüf das.
Der Titel "Lokaler Administrator hat auf einem Server Adminrechte" trifft den Sachverhalt doch keineswegs. Du siehst von einem Clientrechner aus Ordner, die ABE eigentlich unsichtbar machen sollte. Du schreibst nicht einmal, ob der User darauf Zugriff hat, oder nicht - denn sehen allein heißt doch nicht zugreifen. Prüf das.
Du glaubst, es wäre "eine Einstellung" - aber so eine Einstellmöglichkeit ergäbe keinen Sinn und es gibt sie nicht. Wenn es auf anderen Rechnern geht, dann ist diese Installation defekt. Irgendwie übermittelt sie falsche Anmeldeinformationen, die sie sonstwo gecachet hat - und das darf sie nicht tun.
Es sei denn, Du hast die Anmeldeinfos eines Admins absichtlich gespeichert (Netzwerkkennwörter). Du hast schon geschriebn "die Verbindung wird unter meinem Namen hergestellt" - dürfte also nicht gegeben sein.
Es sei denn, Du hast die Anmeldeinfos eines Admins absichtlich gespeichert (Netzwerkkennwörter). Du hast schon geschriebn "die Verbindung wird unter meinem Namen hergestellt" - dürfte also nicht gegeben sein.