kidchino

Remoteverwaltung lokaler Adminkonten

Hallo zusammen,

ich habe folgende Aufgabenstellung bekommen, leider weiß ich noch nicht so recht, wie sich das realisieren lässt:

Kurz zur Ausgangslage: Wir haben eine zentralen Standort an dem sich alle Server und die Verwaltung befinden. Daran sind via VPN diverse Filialen angeschlossen, an denen eigentlich ausschließlich Windows 7-ThinClients verwendet werden. Die Benutzer starten dort eine WTS-Sitzung auf der zentralen Serverfarm.
Auf diesen Clients soll das voreingerichtete lokale Admin-Konto deaktiviert werden und ein anderes Konto mit Adminrechten und einem entsprechend starken Kennwort erstellt werden.
Damit dies nicht lokal vor Ort geschehen muss, hätte mein Chef gern ein PowerShell-Skript von mir, das die Deaktivierung und Neueinrichtung übernehmen kann. Nur leider kenne ich mich damit überhaupt nicht aus...
Weiß hier jemand Rat, bzw ist sowas überhaupt realisierbar?

MfG und Dank vorab, KidChino
Auf Facebook teilen
Auf X (Twitter) teilen
Auf Reddit teilen
Auf Linkedin teilen

Content-ID: 343036

Url: https://administrator.de/forum/remoteverwaltung-lokaler-adminkonten-343036.html

Ausgedruckt am: 05.06.2025 um 22:06 Uhr

DerWoWusste
DerWoWusste 11.07.2017 um 10:11:13 Uhr
Goto Top
UnbekannterNR1
UnbekannterNR1 11.07.2017 um 10:19:45 Uhr
Goto Top
Also ohne den Link komplett gelesen zu haben. (Sorry dafür)

Es gibt dafür eine GPO die dir alle Admins auf einem Client löscht und nach deiner Vorgabe neue Anlegt. Ist vielleicht nicht ganz so sicher wie die beschreibende Script Lösung aber für viele ausreichend. Voraussetzung ist natürlich das es sich überall um Domain Clients handelt.

Ist irgendwo unter Sicherheitseinstellungen.
DerWoWusste
DerWoWusste 11.07.2017 um 10:47:00 Uhr
Goto Top
@UnbekannterNR1
Nein, eine solche GPO, die neue Admins anlegt, gibt es nicht mehr. Es war ein Sicherheitsrisiko und das wurde weggepatcht.
KidChino
KidChino 11.07.2017 um 11:01:58 Uhr
Goto Top
Hallo und schonmal danke für alle Antworten.
Das mit der GPO ist schade, das wäre schön einfach gewesen. Und ja, es handelt sich bei allen ThinClients um Domänen-Clients.

@DerWoWusste: Deine Anleitung klingt vielversprechend, wobei das eigentlich schon über das Ziel hinausschießt. Eine Kennwortabfrage kann ruhig erfolgen, es geht mir nur darum, das Deaktivieren und neu anlegen zu automatisieren. Es geht um tausende Clients, das händisch zu machen würde eine Ewigkeit dauern.
UnbekannterNR1
UnbekannterNR1 11.07.2017 um 11:02:11 Uhr
Goto Top
Oh Okay, das wusste ich nicht. Ich bin dann wohl auf einem alten Stand.

Ich habe hier eine 2008R2 Domain mit Win7 Clients.
Und ich meinte unter Computerkonfiguration -> Systemsteuerungseinstellungen -> Lokale Benutzer und Gruppen
Kann man die Gruppe Administration (Integriert) Aktualisieren und dabei gleich alle Mitglieder löschen.

Ab wann geht das denn nicht mehr?
DerWoWusste
DerWoWusste 11.07.2017 aktualisiert um 11:08:12 Uhr
Goto Top
Lies die Anleitung doch mal komplett, händisch ist da gar nichts.
@unbek. es geht nur um das Kennwort setzen per GPO, das allein geht nicht mehr. Der Rest geht noch. Der Patch war von 2013 oder 2015? bin gerade unsicher.
KidChino
KidChino 11.07.2017 um 11:19:02 Uhr
Goto Top
Habe ich gemacht, du hast meinen Kommentar falsch aufgefasst. ;)
Wollte damit nur sagen, dass deine Anleitung mehr Anforderungen abdeckt als ich habe. Ich müsste die Konten zum Beispiel nicht deaktiviert anlegen und das Kennwort bräuchte auch nicht zufällig zu sein.
Ich werde es mal so in der Art probieren und mich dann noch mal melden ob es geklappt hat.
Dani
Dani 11.07.2017 um 17:46:42 Uhr
Goto Top
Moin,
Der Patch war von 2013 oder 2015? bin gerade unsicher.
nicht ganz.. Jahr 2014, MS14-025.


Gruß,
Dani
geocast
geocast 12.07.2017 um 15:02:16 Uhr
Goto Top
Klingt nach nem Typischen Fall von Microsoft LAPS

Allerdings die Adminkonten anlegen muss ich grad passen.
DerWoWusste
DerWoWusste 12.07.2017 um 18:30:11 Uhr
Goto Top
Joa, wer sich LAPS antun will... es sind lokale Konten. Dann administriere/supporte mal mit denen, wenn Du noch nicht einmal das lokale Netzwerk nutzen kannst. Wer dann vorbringt, man könne doch dazu wieder mit runas Credentials eines Domänennutzers angeben, hat dann auch wieder andere Probleme. Ich würde meine Lösung LAPS ganz klar vorziehen.
geocast
geocast 13.07.2017 um 08:32:25 Uhr
Goto Top
Verstehe nicht ganz was du meinst? Du meinst, wenn der User nicht mehr im lokalen Netzwerk ist sollte LAPS nicht mehr funktionieren?
DerWoWusste
DerWoWusste 13.07.2017 aktualisiert um 09:40:23 Uhr
Goto Top
LAPS nutzt den lokalen eingebauten Admin "Administrator". Wofür sollte man den denn nutzen wollen in einem Netzwerk? Lokale Einstellungen ändern, ja. USB-Stick einschieben und was installieren, klar, das geht auch. Auch kannst Du mit dem Domänenkonto ein Setup rüberkopieren und es dann als lokaler Admin starten, ja. Aber es ist doch weitaus komfortabler, wenn das Adminkonto selbst schon auf Domänenressourcen zugreifen kann, wie in meiner Lösung.
geocast
geocast 13.07.2017 um 08:50:59 Uhr
Goto Top
Ahh jetzt verstehe ich. Da hast du recht, hat doch einen gewissen komfort.

Man kann auch ein anderes Adminkonto verwenden. Nur so nebenbei.