tobi-2001
Goto Top

PurpleKnight adminCount1

Hallo zusammen,
ich habe die Tage mal den Test DC mit PurpleKnight durchlaufen lassen. Das Ergebnis war nicht ganz so erfreulich wie ich es mir erhofft hatte...

adminaccount0

Unteranderem meckerte er mich an das unprivilegierte Accounts mit „adminCount=1“ ausgestattet sind, was ich irgendwie unlogisch fand. Alle diese Domänenbenutzer haben keine Adminrechte, sondern nur normale Benutzerrechte. Doch laut Attribut-Editor steht bei all diesen Domänenbenutzer tatsächlich adminCount auf 1!

adminaccount

Die einzigen Admin-Rechte hatte ich lokal auf dem Client, als ich diese über „Benutzerkonten verwalten“ für ein paar Minuten auf -> „Administrator“ delegiert habe. Nach dem Setup wurden die Rechte wieder auf „Remote User“ Rechte gesetzt, soweit ich weiß sind das keine Adminrechte, daher die Frage warum steht adminCount im Attribute Editor immer noch auf 1?

adminaccount0-1

Danke!

Content-ID: 1170548260

Url: https://administrator.de/contentid/1170548260

Ausgedruckt am: 23.11.2024 um 12:11 Uhr

DerWoWusste
Lösung DerWoWusste 05.02.2024 um 10:29:10 Uhr
Goto Top
Hi.

Mit lokalen Rechten, so wie Du es dir vorstellst, hat das nichts zu tun.
Du hattest diese Gruppe im AD privilegiert eingeordnet (Domänen-Admins o.Ä.) und dieses dann wieder abgerüstet, aber der Wert blieb auf 1, was jedoch keine negativen Auswirkungen hat, sondern lediglich für Verwirrung sorgen könnte - so beschreibt es der von dir gezeigte Text.
11078840001
Lösung 11078840001 05.02.2024 aktualisiert um 10:46:19 Uhr
Goto Top
Deine User waren irgendwann mal Mitglied einer dieser "geschützten Gruppen"

Enterprise Administrators
Schema Administrators
Domain Administrators
Administrators
Account Operators
Server Operators
Print Operators
Backup Operators
Cert Publishers

Zurückgesetzt wird das Attribut adminCount aber nicht von selbst wenn man den User aus diesen Gruppen wieder entfernt hat, das muss dann manuell geschehen.

Lesen und Verstehen
https://www.msxfaq.de/konzepte/adminsdholder.htm
Tobi-2001
Tobi-2001 05.02.2024 aktualisiert um 10:51:47 Uhr
Goto Top
Moin,

das heißt wenn der Domainbenutzer einmal Admin-Rechte hatte dann wird das in dem Paramter abgeändert in dem Fall auf "1", aber es wird nicht mehr auf 0 Zurückgesetzt, selbst wenn er die Admin-Rechte nicht mehr hat?

Ein bisschen verwirrend... aber gut, wenn ich mir darüber keine Sorgen machen muss, kann ich damit leben face-smile
11078840001
11078840001 05.02.2024 aktualisiert um 10:51:03 Uhr
Goto Top
Zitat von @Tobi-2001:

das heißt wenn der Domainbenutzer einmal Admin-Rechte dann wird das in dem Paramter abgeändert in dem Fall auf "1", aber es wird nicht mehr auf 0 Zurückgesetzt, selbst wenn er die Admin-Rechte nicht mehr hat?
Korrekt.
Tobi-2001
Tobi-2001 05.02.2024 aktualisiert um 10:52:32 Uhr
Goto Top
Ich wusste nicht, dass man das von Hand zurückstellen muss, jetzt weiß ich es. Vielen Dank!

@11078840001

Zurückgesetzt wird das Attribut adminCount aber nicht von selbst wenn man den User aus diesen Gruppen wieder entfernt hat, das muss dann manuell geschehen.

clSchak
clSchak 05.02.2024 um 11:15:14 Uhr
Goto Top
Hi

PurpleKnight wirft auch ab und an verwirrende Werte aus, wenn du das z.B. im Benutzerkontext eines Users laufen lässt der Mitglied der Gruppe "Protected Users" ist.

Aber mit dem Tool findet man schon einige Leichen, die man in irgendeinen Kellerraum vergessen hat face-smile
Tobi-2001
Tobi-2001 05.02.2024 um 11:58:11 Uhr
Goto Top
Ja, das ist mir jetzt auch aufgefallen, aber wie Du sagst es hat auch seine relevanten Tipps und dafür ist es super, da es auch kostenlos ist.


PurpleKnight wirft auch ab und an verwirrende Werte aus, wenn du das z.B. im Benutzerkontext eines Users laufen lässt der Mitglied der Gruppe "Protected Users" ist.

Aber mit dem Tool findet man schon einige Leichen, die man in irgendeinen Kellerraum vergessen hat face-smile