Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Tätigkeiten vom Administrator im Active Directory protokollieren

Mitglied: xqTpx

xqTpx (Level 1) - Jetzt verbinden

09.08.2005, aktualisiert 17.10.2012, 11820 Aufrufe, 9 Kommentare

Hi Ich suche eine Möglichkeit Administratoren unter Windows 2003 zu protokollieren.Dazu gehören Sachen wie Änderungen im Active Directory, Benutzerverwaltung usw.Der Administrator selber darf keine Möglichkeit haben diese Protokolle zu manipulieren.Kennt jemand vielleicht eine Möglichkeit ?MFGRichard
Mitglied: BartSimpson
09.08.2005 um 11:28 Uhr
Und wie soll das gehen? Da du ja als admin das recht hast, dir alle Rechte zu geben.
Bitte warten ..
Mitglied: xqTpx
09.08.2005 um 12:37 Uhr
Tja das ist die Frage -> die Protokolle müsten auf einen unabhängigen Protokollserver geschrieben werden auf den der Administrator so in der Form keinen Zugriff hat. Erstmal wäre es interessant überhaubt vernüftig Loggen zu können.

Theoretisch gibt es einige Richtlinien dafür ( Objektzugriffsversuche überwachen ) welche aber bisher nur protokollieren ob auf ein GPO zugegriffen worden ist.

Irgendwelche Ideen ?
Bitte warten ..
Mitglied: 10545
10.08.2005, aktualisiert 17.10.2012
Moin,

das klingt für mich ein wenig nach "den Admin überführen" ...?

Ich rate da von "technischen Spielchen" ab. Erstmal sieht der Admin "eigentlich" alles. Zweitens kommt dann der rechtliche Punkt "Technische Überwachung von Mitarbeitern" in´s Spiel ? das kann arg nach hinten losgehen ...(heikles Thema!).

Ich empfehle ein offenes Gespräch, falls Unstimmigkeiten oder Verdachtsmomente vorhanden sind. Klare (schriftliche) Anweisungen können auch sehr hilfreich sein.

Diese ganze "durch den Rücken über die linke Schulter in´s Auge"-Vorgehensweise endet fast immer im Rechtsstreit ? erspart Euch das durch klare Gespräche.

Gruß, Rene

PS: Wann immer ein Unternehmen über einen "Admin für den Admin" nachdenken muss, ist die Vertrauensbasis ? und damit die Grundlage der Zusammenarbeit ? fast schon hinfällig.

Außerdem fällt mir dazu wieder der sehr gute Artikel
https://www.administrator.de/wissen/das-deprimierende-m%c3%a4rchen-von-d ...
ein
Bitte warten ..
Mitglied: xqTpx
11.08.2005 um 10:55 Uhr
hmmm nein darum geht es nicht
Ich sehe das genauso wie du, ein offnes Gespräch ist viel mehr wehrt als merkwürdige Überwachungsmethoden.

Es geht aber darum, dass ein Administrator auf einem Domain Controller sehr viel Macht besitzt. Dies muss er ja auch haben da er die Systeme verwalten muss. Trotzdem ist es manchmal Sinnvoll zu protokollieren was genau denn getan wird, falls etwas schief geht.
Man unterstelle niemanden etwas böses, trotzdem sollte selbst für einen Admin nicht möglich sein bestimmte Dinge ungesehen zu tun. Dazu gehören Sitzungen bei Terminalserver anzusehen ( Benutzererlaubniss muss nicht eingeholt werden, läst sich mit einem Klick einstellen ), "befreundete" Benutzer mehr Rechte geben damit diese vielleicht Dokumente einsehen können die sie normalerweise nicht sehen können. Unterlagen und Emails vom Betriebsrat, Personalabteilung, Chefetage etc.

Es geht dabei nicht um Überwachung, sondern um Protokollierung von hoch sensiblen Tätigkeiten.
Bitte warten ..
Mitglied: BartSimpson
11.08.2005 um 11:17 Uhr
Das Problem kann ich zwar nachvollziehen, aber mit einer Lösung wird es schwer. Und etwas vertrauen sollte man zu seinen Mitarebitern schon haben. Wichtige Mails oder Dukumente könnte ja zb. per Verschlüsselung gesichert werden. Wo natürlich der Admin keinen "Nachschlüssel" haben darf.
Bitte warten ..
Mitglied: 10545
11.08.2005 um 12:52 Uhr
Moin,

@ xqTpx (Richard):

Und genau das trifft den Kern: Vertrauen!

Wenn man dem Admin nicht "blind" diese sensiblen Daten in die "Verfügungsgewalt" geben 'kann', ist die Vertrauensbasis gestört.

Übrigens ist das ein Grund, warum viele Unternehmen keine Mitarbeiter als Admin´s einsetzen ? die vertraulichen information von Betriebsäten und GF-Ebene ...

Gruß, Rene
Bitte warten ..
Mitglied: xqTpx
11.08.2005 um 13:24 Uhr
Im Prinzip hast du Recht Rene.

Trotzdem sollte und muß es möglich sein zu protokollieren.
Dies ist unter anderem durch das Gesetz für öffentliche Stellen vorgeschrieben.
( Schleswig Holstein, LDSG §6 Abs. 4, DSVO §8 Abs. 4 )

Ich finde das gut, denn wenn von Behörden alle Daten elektronisch verarbeitet werden, und dein Fingerabdruck, Biometrische Merkmale und Digitales Gesichtsbild auf einem File Server irgendwo in einer Behörde rum liegen, möchtest du nicht umbedingt einem wildfremden Administrator vertrauen.

Gruß Richard
Bitte warten ..
Mitglied: 10545
11.08.2005 um 20:01 Uhr
Hallo Richard,

da stimme ich Dir uneingeschränkt zu.

Allerdings "rückst" Du gerade auch das Erste Mal mit der Info raus, dass es um eine Öffentliche Stelle geht .

Gruß, Rene

PS: Du beziehst Dich auf SH? Ich sitze hier in Bad Bramstedt
Bitte warten ..
Mitglied: xqTpx
12.08.2005 um 14:20 Uhr
Tue ich , Gruß aus Kiel !
Bitte warten ..
Ähnliche Inhalte
Windows Server
Recht Administrator
gelöst Frage von rudeboyWindows Server8 Kommentare

Hi! Kann mir jemand sagen wie ich das deuten soll? NTFS-Berechtigung Vollzugriff für den Admin aber trotzdem rot ausgekreuzt? ...

Administrator.de Feedback
Administrator-Wiki
Frage von BirdyBAdministrator.de Feedback14 Kommentare

Hallo zusammen, motiviert durch das Lob von aqui zu einem meiner Beiträge habe ich überlegt ein Tutorial zu den ...

Exchange Server

Exchange 2013 Activ-Sync und Outlook-Anywhere absichern bei KMU

Frage von StefanKittelExchange Server13 Kommentare

Hallo, gibt es eigentlich einen Weg um Active-Sync, OMA und OWA für KMUs bezahlbar abzusichern. Eigentlich ist es nicht ...

Exchange Server

Postfachmigraiton Administrator Unzustellbarnachrichten

Frage von DschingisExchange Server3 Kommentare

Hallo, wir möchten unseren Exchange 2007 ablösen und haben daher parallel einen 2013er isntalliert. Nach der Migraiton des Administratorpostfachs, ...

Neue Wissensbeiträge
Windows Mobile

Support für Windows Mobile endet im Dezember 2019

Information von transocean vor 16 StundenWindows Mobile

Moin, Microsoft empfiehlt als Alternative den Umstieg auf iOS oder Android, wie man hier lesen kann. Gruß Uwe

Internet

Kommentar: Bundesregierung erwägt Ausschluss von Huawei im 5G-Netz - Unsere Presse wird immer sensationsgieriger

Information von Frank vor 2 TagenInternet5 Kommentare

Hier mal wieder ein schönes Beispiel für fehlgeleiteten Journalismus und Politik zugleich. Da werden aus Gerüchten plötzlich Fakten, da ...

Windows 10

Netzwerk-Bug in allen Windows 10-Versionen durch Januar 2019-Updates

Information von kgborn vor 2 TagenWindows 101 Kommentar

Nur ein kurzer Hinweis für Admins, die Windows 10-Clients im Portfolio haben. Mit den Updates vom 8. Januar 2019 ...

Windows 10

Windows 10 V1809: Rollout ist gestartet - kommt per Windows Update

Information von kgborn vor 3 TagenWindows 102 Kommentare

Eine kurze Information für die Admins, die Windows 10 im Programm haben. Microsoft hat die letzte Baustelle (die Inkompatibilität ...

Heiß diskutierte Inhalte
TK-Netze & Geräte
TAPI auf einem Win2016Server installieren und einrichten
Frage von wstabelTK-Netze & Geräte32 Kommentare

Hallo liebe Admins, ich habe folgende Situation: 1 Windows Server 2016 Standard als DC 1 SNOM 710 IP-Telefon 1 ...

Off Topic
Darf ich ein Forum erstellen das Produkte eines Herstellers betrifft?
Frage von cyberwallOff Topic9 Kommentare

Hallo Community, ich habe da eine "rechtliche" bzw. allgemeine Frage zum erstellen von Foren. Darf ich als "normale Person" ...

DNS
SFTP über DynDNS nicht OK - über ext. IP funktioniert es
Frage von C.MorgensternDNS8 Kommentare

Hallo zusammen! Ich habe Probleme beim SFTP Zugriff auf eine Linux Maschine vom WAN aus über eine DynDNS Adresse. ...

Router & Routing
Unbekannte IPv4 Adresse im Routerprotokoll(Portweiterleitung)
gelöst Frage von tklustigRouter & Routing7 Kommentare

Hallo Leute, folgender Screenshot(ScanVersusPortForwarding.jpg) zeigt die im Routerprotokoll aufgezeigten Portweiterleitungen und alle von einem IPScanner eruierten IPv4 Adressen in ...