emeriks
Goto Top

Probleme mit dem Auswerten der effektiven NTFS-Berechtigungen unter Windows

Mahlzeit! Neu hier ...

Unsere Umgebung:
Windows 2003 R2, 2008, 2008 R2
1 Forest, 3 Trees,14 Domains, viele, viele Sites
12 Domains in 2008 R2, 2 in mixed 2003 & 2008
ca. 300 Server

Kürzlich haben wir unser Administrationsmodell umgestellt. Bisher war es üblich, dass unsere Admins mit Ihren Konten keine Admin-Rechte in den Domänen und auf den Servern hatten. Wenn was administriert werden musste, dann wurden dazu immer DIE Administrator-Konten verwendet.
Jetzt hat jeder Admin sein personenbezogenes Admin-Konto (genau eins) in der Stammdomäne. DIE Administrator-Konten sind mit langen, kryptischen Passwörtern versehen und diese sind niemanden bekannt, liegen im Safe der GF.
Damit diese Admin-Konten in allen Domänen arbeiten können, sind diese in entsprechende Gruppen. Diesen Gruppen wurden per GPO in den Domänen und auf den Membern die notwendigen Rechte erteilt. Soweit alles gut.

2 Admin (einer davon bin ich), sind in allen Domänen BuiltIn-Administratoren und zusätzlich Enterprise-Admins. Weiterhin per GPO lokale Administratoren auf den Member-Servern.
Soweit auch alles gut. Wir können alles administrieren.

Heute ist etwas aufgefallen:
Wir sind auf einem Member-Server einer untergeordneten Domain. Ein Fileserver.
Wir betrachten die NTFS-Berechtigungen eines "normalen" Users dieser Domain. Der User ist Mitglied in Gruppen dieser Domain.
Wir können mit unseren Admin-Konten auf diesem Member-Server alles machen. Haben volle lokale Adminrechte. Auch in dieser untergeordneten Domain können wir alles machen.
Wenn wir versuchen, die effektiven NTFS-Berechtigungen eines Users für einen Ordner auf dem o.g. Fileserver anzeigen zu lassen, dann hat dieser Benutzer angeblich keine Rechte, alles grau.
Ich habe in dieser Domain zum Test ein neues Konto erstellt, dieses zum Domain-Admin dieser untergeordneten Domain gemacht. Wenn ich mich mit diesem Konto auf dem Fileserver anmelde und dann die effektiven Berechtigungen des selben o.g. User für den selben o.g. Ordner mir anzeigen lasse, dann werden da die korrekten, über Gruppenmitgliedschaften geerbten Rechte angezeigt.

Meine Frage nun: Welches Recht fehlt meinem Admin-Konto, da es doch nicht die effektiven NTFS-Berechtigungen anzeigen kann?

Hinweis: Ich kann mein Admin-Konto nicht direkt in die Domain-Admins packen, weil das eine Globale Gruppe ist und eine solche keine Konten einer anderen Domain aufnehmen kann.

Content-Key: 168204

Url: https://administrator.de/contentid/168204

Ausgedruckt am: 28.03.2024 um 16:03 Uhr

Mitglied: emeriks
emeriks 13.07.2011 um 09:05:52 Uhr
Goto Top
Also, laut Microsoft ist das by design.

When you use the Effective Permissions tab to determine the permissions that a user has for certain resources in a domain, the results that are displayed in the user interface may be inconsistent with the actual permissions of the user for that resource. This problem occurs when one of the following conditions is true:
    • You run the administrative tools remotely from the resource server.
    • The user account that you use to run the administrative tools is not in the same domain as the resource.

To avoid this problem, always check effective permissions locally on a computer that hosts the resource, and make sure that the administrative user account used to run the tool is in the same domain as the resource.

http://technet.microsoft.com/en-us/library/cc772184.aspx

Ich habe mir da jetzt selbst was mit VB.NET programmiert. Damit erschlage ich nicht 100%, aber immehin mehr, als mir MS mit Bordmitteln liefern kann.