Server2003 - Tasks von Domänen-Benutzern am Server mittels schtasks erstellen - welche Rechte sind erforderlich?
Hallo!
Ich lese seit einiger Zeit die gesammelten Fragen bzgl. automatisierter Tasks in einer Domäne, da ich folgendes Szenario lösen möchte: Aktuell verfügen wir an zwei Standorten über jeweils einen DC, auf dem die Benutzerprofile und das Home-Verzeichnis servergespeichert sind. Da es öfter vorkommt, dass die MitarbeiterInnen am Tag den Standort wechseln, dann jedoch mangels Server-Synchronisierung (kein DFR) noch nicht über die aktuellen Profildaten verfügen , wollten wir ein Robocopy-Skript installieren, das nach der Abmeldung an Standort1 die Daten auf Standort2 (VPN übers Internet) spiegelt und umgekehrt, sodass stets die letztgültigen Daten verfügbar sind:
- Per Gruppenrichtlinie wird beim Abmelden auf dem Client-PC ein Robocopy-Skript für den jeweiligen Benutzer erstellt und auf den Server kopiert, dieses wird ncoh während der Abmeldung mittels Task am ServerA gestartet, damit der Client-Computer wieder verfügbar ist und die Abmeldung nicht ewig dauert. Der Server selbst übernimmt also die Kopierarbeit.
Das funktioniert auch problemlos; das Skript wird erstellt und derTask mit dem Skript auf dem Server erstellt, gestartet und korrekt ausgeführt...WENN der Benutzer Mitglied der Administratoren am ServerA/B ist...und genau das ist bei normalen Domänen-Benutzern eben nicht möglich. Folglich erhalten wir jedesmal, wenn ein regulärer Benutzer den Task auf dem Server erstellen will " Fehler - Zugriff verweigert", EGAL, ob im switch /RU die Benutzerdaten ODER die Daten des Server-Administrators selbst angegeben werden.
Ich habe bislang die drei hier vorgeschlagenen Lösungsansätze in Kombination getestet, alle erfolglos:
1. in der Default Domain Controller Policy am Server einem Test-Benutzer "Anmeldung als Stapelverarbeitungsdienst" erlaubt
2. in der Default Domain Controller Policy am Server einem Test-Benutzer speziell "Auf diesen Computer vom Netzwerk aus zugreifen" erlaubt
3. einem Test-Benutzer für den Ordner c:\windows\Tasks am Server via Cacls volle Rechte gewährt
Das einzige, das half, war, den Testbenutzer am Server der Administratoren-Gruppe hinzuzufügen, dann funktionierte es sofort. Für mich bedeutet dies, dass nicht die fehlende Erlaubnis für einen Stapelverarbeitungsauftrag in der DDCP die Ursache sein kann (gilt ja nur für den Administrator selbst); es muss ein Eintrag sein, der für die Administratoren-Gruppe im Gesamten gültig sein muss, wo immer dieser Eintrag auch zu finden ist.
Leider weiß ich selbst zurzeit nicht mehr weiter, falls jemand Hilfe irgendwelcher Art anbieten könnte, wäre ich sehr dankbar.
Danke im Voraus
will
Ich lese seit einiger Zeit die gesammelten Fragen bzgl. automatisierter Tasks in einer Domäne, da ich folgendes Szenario lösen möchte: Aktuell verfügen wir an zwei Standorten über jeweils einen DC, auf dem die Benutzerprofile und das Home-Verzeichnis servergespeichert sind. Da es öfter vorkommt, dass die MitarbeiterInnen am Tag den Standort wechseln, dann jedoch mangels Server-Synchronisierung (kein DFR) noch nicht über die aktuellen Profildaten verfügen , wollten wir ein Robocopy-Skript installieren, das nach der Abmeldung an Standort1 die Daten auf Standort2 (VPN übers Internet) spiegelt und umgekehrt, sodass stets die letztgültigen Daten verfügbar sind:
- Per Gruppenrichtlinie wird beim Abmelden auf dem Client-PC ein Robocopy-Skript für den jeweiligen Benutzer erstellt und auf den Server kopiert, dieses wird ncoh während der Abmeldung mittels Task am ServerA gestartet, damit der Client-Computer wieder verfügbar ist und die Abmeldung nicht ewig dauert. Der Server selbst übernimmt also die Kopierarbeit.
Das funktioniert auch problemlos; das Skript wird erstellt und derTask mit dem Skript auf dem Server erstellt, gestartet und korrekt ausgeführt...WENN der Benutzer Mitglied der Administratoren am ServerA/B ist...und genau das ist bei normalen Domänen-Benutzern eben nicht möglich. Folglich erhalten wir jedesmal, wenn ein regulärer Benutzer den Task auf dem Server erstellen will " Fehler - Zugriff verweigert", EGAL, ob im switch /RU die Benutzerdaten ODER die Daten des Server-Administrators selbst angegeben werden.
Ich habe bislang die drei hier vorgeschlagenen Lösungsansätze in Kombination getestet, alle erfolglos:
1. in der Default Domain Controller Policy am Server einem Test-Benutzer "Anmeldung als Stapelverarbeitungsdienst" erlaubt
2. in der Default Domain Controller Policy am Server einem Test-Benutzer speziell "Auf diesen Computer vom Netzwerk aus zugreifen" erlaubt
3. einem Test-Benutzer für den Ordner c:\windows\Tasks am Server via Cacls volle Rechte gewährt
Das einzige, das half, war, den Testbenutzer am Server der Administratoren-Gruppe hinzuzufügen, dann funktionierte es sofort. Für mich bedeutet dies, dass nicht die fehlende Erlaubnis für einen Stapelverarbeitungsauftrag in der DDCP die Ursache sein kann (gilt ja nur für den Administrator selbst); es muss ein Eintrag sein, der für die Administratoren-Gruppe im Gesamten gültig sein muss, wo immer dieser Eintrag auch zu finden ist.
Leider weiß ich selbst zurzeit nicht mehr weiter, falls jemand Hilfe irgendwelcher Art anbieten könnte, wäre ich sehr dankbar.
Danke im Voraus
will
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 123249
Url: https://administrator.de/forum/server2003-tasks-von-domaenen-benutzern-am-server-mittels-schtasks-erstellen-welche-rechte-sind-erforderlich-123249.html
Ausgedruckt am: 27.12.2024 um 20:12 Uhr
2 Kommentare
Neuester Kommentar
hi,
hat zwar nicht wirklich etwas mit der Antwort auf deine Frage zu tun.
Aber ich nehme mal an du meinst in deinem Eintrag "DFS - Distributed File System" mit deinem DFR.
Unter anderem, aber z. Bsp. dafür wurde dies geschaffen, ich persönlich finde auf Grund meiner DFS Erfahrungen, dass du (ihr) es euch viel zu kompliziert macht....
BInnen weniger Sekunden/ Minuten sind die aktuellen Daten mittel DFS Replikation am neuen Standort..
... so schnell sind die Mitarbeiter im Normalfall nicht dort angekommen...
hat zwar nicht wirklich etwas mit der Antwort auf deine Frage zu tun.
Aber ich nehme mal an du meinst in deinem Eintrag "DFS - Distributed File System" mit deinem DFR.
Unter anderem, aber z. Bsp. dafür wurde dies geschaffen, ich persönlich finde auf Grund meiner DFS Erfahrungen, dass du (ihr) es euch viel zu kompliziert macht....
BInnen weniger Sekunden/ Minuten sind die aktuellen Daten mittel DFS Replikation am neuen Standort..
... so schnell sind die Mitarbeiter im Normalfall nicht dort angekommen...