ricorico1
Goto Top

SBS 2011 Admin Konto gelöscht

Hallo,
habe heut ausersehen über Exchange mein Admin Konto gelöscht.
Kann mich jetzt nicht mehr auf den Server anmelden.
Im abgesicherten Modus kann ich mich zwar über den lokalen Administrator Konto (der im Normalen Modus deaktiviert ist) anmelden,
aber da ich ja im Abgesicherten Modus nicht auf die Active Directory zugreifen kann kann ich
kein weiteren Benutzer erstellen.

Was habe ich für Möglichkeiten ?

Vielen Dank im Voraus

Content-ID: 222927

Url: https://administrator.de/contentid/222927

Ausgedruckt am: 22.11.2024 um 08:11 Uhr

certifiedit.net
certifiedit.net 25.11.2013 um 18:39:26 Uhr
Goto Top
Backup zurückspielen.
keine-ahnung
keine-ahnung 25.11.2013 um 18:42:26 Uhr
Goto Top
... oder neues Admin-Konto erstellen face-wink. Das mit dem backup geht aber auch ...
DerWoWusste
DerWoWusste 25.11.2013 aktualisiert um 18:52:17 Uhr
Goto Top
Hi.

Der Recovery-Admin kann local gpedit.msc aufrufen. Damit lässt sich ein Zweizeiler Startskript erstellen, das einen User erstellt und ihn in die Gruppe der Domänenadmins packt. Dieses Skript wird dann im Normalen modus nach dem Neustart sofort ausgeführt. Kriegste hin?
ricorico1
ricorico1 25.11.2013 um 19:25:38 Uhr
Goto Top
Wie erstelle ich den Startskript?

Backup leider nicht möglich da es noch nicht eingerichtet war.
DerWoWusste
DerWoWusste 25.11.2013 um 19:37:03 Uhr
Goto Top
Du weißt nicht, was das ist, wo man es erstellt, und was da reingehört, richtig?
ricorico1
ricorico1 25.11.2013 um 19:47:08 Uhr
Goto Top
wo man das erstellt schon, aber was genau da reingehört nicht.

Sollte es in etwa so aussehen?

net user DeinUserName DeinPasswort /add
net localgroup Administratoren DeinUserName /add
net localgroup Administratoren Domain\Domainuser /add
DerWoWusste
DerWoWusste 25.11.2013 um 19:54:58 Uhr
Goto Top
Beinahe.
net group /add "domain admins" DeinUsername
wäre die zweite Zeile. Das localgroup passt hier nicht.
ricorico1
ricorico1 25.11.2013 um 19:55:25 Uhr
Goto Top
Und erstellen tu ich es in:
Editor für lokale Gruppenrichtlinien
Computerkonfiguration
Windows-Einstellungen
Skripts (Start/Herunterfahren)

richtig?
DerWoWusste
DerWoWusste 25.11.2013 aktualisiert um 20:02:01 Uhr
Goto Top
Jou._______________________
PS: heißt die Gruppe bei deutschen Systemen überhaupt Domain Admins? Oder Domänen-Admins
keine-ahnung
keine-ahnung 25.11.2013 um 20:27:43 Uhr
Goto Top
Letzteres ... face-wink

LG, Thomas
ricorico1
ricorico1 25.11.2013 um 22:08:38 Uhr
Goto Top
Irgendwie will das klappen.
Was mach ich falsch?
Hier mein Script

net user Test123 passwort123! /add
net group /add "Domänen-Admins" Test123
bastla
bastla 25.11.2013 um 22:11:33 Uhr
Goto Top
Hallo ricorico1!

Zeile 2 sollte eher so aussehen:
net group "Domänen-Admins" Test123 /add
Grüße
bastla
certifiedit.net
certifiedit.net 25.11.2013 um 22:13:23 Uhr
Goto Top
WO hast du das Skript denn eingefügt?
DerWoWusste
DerWoWusste 25.11.2013 um 22:21:29 Uhr
Goto Top
Die Stellung des /add ist egal.
Was für eine Ausgabe erhältst Du denn?
ricorico1
ricorico1 25.11.2013 um 22:24:54 Uhr
Goto Top
ich habe über den Editor den Script erstellt und ihn auf c: gespeichert,
dann über gpeditor.msc eingefügt ohne zusätzliche Parameter
bastla
bastla 25.11.2013 aktualisiert um 22:30:26 Uhr
Goto Top
Hallo ricorico1!
ich habe über den Editor den Script erstellt
Dann dürfte der Umlaut das Problem sein ...

Du kannst den Batch direkt in CMD mit
>C:\AddUser.cmd echo net user Test123 passwort123! /add
>>C:\AddUser.cmd echo net group "Domänen-Admins" Test123 /add  
erstellen.

Grüße
bastla
ricorico1
ricorico1 25.11.2013 um 22:30:28 Uhr
Goto Top
wenn ich den script im abgesicherten modus direkt anklicke erhalte ich folgenden Fehler:
Anweisungsende erwartet
ricorico1
ricorico1 25.11.2013 um 22:38:31 Uhr
Goto Top
Bekomm bei der eingabe im cmd immer die Fehlermeldung : Der Befehl konnte nicht gefunden werden
bastla
bastla 25.11.2013 aktualisiert um 22:44:19 Uhr
Goto Top
Hallo ricorico1!

Nur zur Sicherheit: Das sollen zwei einzelne Zeilen sein:
>C:\AddUser.cmd echo net user Test123 passwort123! /add
und
>>C:\AddUser.cmd echo net group "Domänen-Admins" Test123 /add
und ">" bzw ">>" am Beginn der Zeilen ist nicht der Prompt, sondern ist mit einzugeben ...

Grüße
bastla
ricorico1
ricorico1 25.11.2013 um 22:58:09 Uhr
Goto Top
Vielen Dank bastla,
jetzt hat es geklappt.
Doch leider stehe ich jetzt vor den nächsten Problem und zwar bekomme ich bei anmelden
folgende Fehlermeldung: Sie können sich nicht anmelden, da die verwendete Anmeldemethode auf diesen
Computer nicht zugelassen ist.

Aber da denke ich mal das ich den User in einer weiteren Gruppe hinzufügen muss
DerWoWusste
DerWoWusste 25.11.2013 aktualisiert um 23:06:39 Uhr
Goto Top
Autsch. Nun wird's interessant...
Die Sicherheitsrichtlinie des Servers ist also zuvor dahingehend modifiziert worden, dass sich nur explizit genannte Nutzer lokal anmelden dürfen.
Das ist eine Policy, die nicht über die Registry gesteuert wird. Diese offline zu modifizieren..hm. Ich denk mal eben drüber nach - wird aber einen Weg geben.
ricorico1
ricorico1 25.11.2013 um 23:09:55 Uhr
Goto Top
Ansicht hab ich dar nicht viel verändert. Alles Standart Einstellungen eigentlich da der Server erst neu installiert worden ist.
DerWoWusste
DerWoWusste 25.11.2013 aktualisiert um 23:19:38 Uhr
Goto Top
Ok... ich wollte es eben nachstellen, ist mir aber nicht gelungen, denn die Gruppe Administratoren kann man nicht aussperren. Wollte man Einzelne aussperren, müsste man schon deren Namen im Vorfeld kennen - das kann hier nicht das Problem sein.

Meldest Du Dich lokal an oder mittlerweile via Remote Desktop?
certifiedit.net
certifiedit.net 25.11.2013 um 23:19:48 Uhr
Goto Top
Zitat von @ricorico1:

Ansicht hab ich dar nicht viel verändert. Alles Standart Einstellungen eigentlich da der Server erst neu installiert worden
ist.

Wäre es da nicht sinnvoller den Server einfach neu aufzusetzen? Ein SBS2011 nebenher installieren kostet dich ca ne halbe Stunde. Du bist jetzt bei ca 5.5h und bei einem Server, der "frisch" ist...abgesehen davon ist der SB nicht gerade der unsensibelste Server wenn es darum geht den Admin (oder sonst etwas) einfach weg zu kürzen.
ricorico1
ricorico1 25.11.2013 um 23:24:31 Uhr
Goto Top
Ja das denke ich mir auch schon die ganze zeit
Aber jetzt war ich schon so nah an der Lösung
ricorico1
ricorico1 25.11.2013 um 23:26:54 Uhr
Goto Top
Hab beides probiert lokal und über rdp
certifiedit.net
certifiedit.net 25.11.2013 aktualisiert um 23:27:22 Uhr
Goto Top
Zitat von @ricorico1:

Ja das denke ich mir auch schon die ganze zeit
Aber jetzt war ich schon so nah an der Lösung

E ist ein Workaround. Wie viel Erfahrung hast du denn mit Servern im allgemeinen und dem SBS im speziellen?
DerWoWusste
DerWoWusste 25.11.2013 um 23:30:05 Uhr
Goto Top
http://www.pflaum.org/960/interaktive-anmeldung-des-administrators-auf- ... - mögliche Lösung. Aber wie nachprüfen...? Geht gleich weiter...
DerWoWusste
DerWoWusste 25.11.2013 um 23:33:04 Uhr
Goto Top
Du solltest alles über RSAT regeln können. Installier es auf einem Client, melde Dich da als neuer Domain an und verbinde Dich mit dem SBS und prüfe dann die Anmelderichtlinien.
MiSt
MiSt 26.11.2013 um 05:39:06 Uhr
Goto Top
Zitat von @ricorico1:

Im abgesicherten Modus kann ich mich zwar über den lokalen Administrator Konto (der im Normalen Modus deaktiviert ist)
anmelden,
aber da ich ja im Abgesicherten Modus nicht auf die Active Directory zugreifen kann kann ich
kein weiteren Benutzer erstellen.

Hi
Nur kurz ´ne Idee, keine Ahnung ob es geht. Wenn man im abgesicherten Modus mit "net user Administrator /active" das Admin-Konto "aktiviert", kann man dann den SBS später nicht normal starten und sich über das Konto anmelden?