friloo
Goto Top

MMC auf DC lässt sich nicht öffnen

Hallo zusammen,

wir haben eine Langzeitpraktikanten, der demnächst seine Ausbildung bei uns machen soll. Nun ist es so, dass dieser auch im AD und auf dem DC arbeiten soll, allerdings eingeschränkt.

Wir haben demjenigen nun die Anmeldung per RDP am DC ermöglicht, ohne das er Administrationsrechte hat und haben ihm auch für einzelne OUs Berechtigungen im AD gegeben.

Das einzige Problem, was wir aktuell haben ist, dass er die MMC nicht öffnen kann, da er dafür auf dem DC Adminrechte braucht.

Nun zur Frage: Wie berechtige ich auf die MMC? Ich stehe irgendwie auf dem Schlauch und finde den Fehler nicht.

Content-ID: 7013620261

Url: https://administrator.de/forum/mmc-auf-dc-laesst-sich-nicht-oeffnen-7013620261.html

Ausgedruckt am: 22.12.2024 um 11:12 Uhr

3063370895
Lösung 3063370895 04.05.2023 aktualisiert um 13:04:03 Uhr
Goto Top
Hi,

warum per RDP auf dem DC?
Benutzt stattdessen RSAT auf dem Client-PC des Praktikanten.

-Thomas
DerWoWusste
DerWoWusste 04.05.2023 um 13:53:33 Uhr
Goto Top
Moin.

"Dumme" Frage von mir: wie kann man auf einem DC "eingeschränkt" etwas bewirken? Was soll er denn können?
Wenn er das AD nur lesend benutzen soll, kannst Du mir dem Tool "ADExplorer" lokal arbeiten. Auf den DC würde ich ihn auf keinen Fall lassen, weder mit, noch ohne Adminrechte.
friloo
friloo 04.05.2023 um 17:59:12 Uhr
Goto Top
Zitat von @3063370895:

Hi,

warum per RDP auf dem DC?
Benutzt stattdessen RSAT auf dem Client-PC des Praktikanten.

-Thomas

Der Praktikant arbeitet zumindest zur Zeit noch, nur mit einem Wyse-Client.

Auf Dauer soll er Nutzer anlegen, Passwörter zurück setzen, Berechtigungen und co bearbeiten.

Aber grundsätzlich ist es schon richtig, dass ein Client-PC vermutlich das richtige Mittel wäre.
3063370895
3063370895 04.05.2023 aktualisiert um 18:01:09 Uhr
Goto Top
Aber doch nicht auf dem Domänencontroller? Das ist mMn. grob fahrlässig...
Könnt ihr ihm nicht irgendeine alte Kiste geben? Laptop?

-Thomas
ElmerAcmeee
ElmerAcmeee 05.05.2023 um 09:23:53 Uhr
Goto Top
Moin,
denkt daran nur die OUs zu berechtigen wo eure standard User-Accounts und Gruppen drin sind.
An administrative Gruppen und User würde ich einen Praktikanten bzw neuen Azubi nie ran lassen.

Ansonsten schließe ich mich den Vorrednern an:
Der DC bzw das AD ist das Herzstück der Anmelde- und Berechtigungs- (/ Sicherheits) infrastruktur.
Per RDP hat er nix drauf verloren.
Gruß und viel Erfolg