solarkapuze
Goto Top

User profileS unhäckbar machen?

Wir mussten einige Profile auf einen neuen Win2019 Server migrieren. Wir mussten dazu leider auch die Rechte der Folder verändern bzw. öffnen im Zuge des Umzuges.

Welche Rechte müssen wir bei den Foldern userdata\profiles$ bzw. documents$ zurückbauen, damit user nicht andere Ordner sehen/verändern aber auch die Windows10 clients nicht schreien!?

Gibt es da ein best practice Beispiel oder Tips? Wir trauen uns da nicht auf gut Glück zu ändern, da man ja keine user in einer live Umgebung aussperren oder offen lassen soll! :///

cheerio
solarkapuze

Content-Key: 642585

Url: https://administrator.de/contentid/642585

Printed on: April 27, 2024 at 00:04 o'clock

Member: StefanKittel
Solution StefanKittel Jan 20, 2021 at 17:04:12 (UTC)
Goto Top
Hallo,

das ist durchaus Komplex.
Eigentlich muss der User Vollzugriff und Inhaber sein, sowie System Vollzugriff haben.

Ich würde:
  • User lokale mit dem Profil anmelden
  • Servergespeichertes Profil löschen
  • Durch ab- und anmelden Servergespeichertes Profil neu erstellen lassen
  • Lokales Profil löschen
  • Anmelden

Stefan
Member: tikayevent
tikayevent Jan 20, 2021 updated at 17:08:21 (UTC)
Goto Top
Musst du nicht. Es gibt die Möglichkeit, Anwendungen als System laufen zu lassen und Robocopy kann die Berechtigungen auch übernehmen. So habe ich schon einige Dateiserver umgezogen und Profile mitgenommen.

https://www.petenetlive.com/KB/Article/0001233
Member: Pjordorf
Pjordorf Jan 20, 2021 at 17:15:28 (UTC)
Goto Top
Hallo,

Zitat von @solarkapuze:
Gibt es da ein best practice Beispiel oder Tips? Wir trauen uns da nicht auf gut Glück zu ändern, da man ja keine user in einer live Umgebung aussperren oder offen lassen soll! :///
Hier mal Lesen https://docs.microsoft.com/de-de/windows-server/storage/folder-redirecti ... und nicht immer nur Häcken. Und wenn der Benutzer seine eigenen Inhalte nicht häcken kann er auch nicht vernünftig Roaming Profiles anwenden.
https://support.randomsolutions.nl/380508-Security-Recommendations-for-R ...
https://www.itpromentor.com/profile-permission/

Gruß,
Peter
Member: Tezzla
Solution Tezzla Jan 20, 2021 at 17:39:53 (UTC)
Goto Top
Es reicht bei Roaming Profiles, wenn der User auf seinem Profilordner Ändern-Rechte hat. Vollzugriff geht natürlich auch, muss es aber nicht sein.

Ihr könnt die Daten migrieren und im Anschluss per Vererbung die Berechtigungen setzen. Oder ihr kopiert einfach mit Robocopy alles mit von A nach B.

VG
Member: emeriks
emeriks Jan 21, 2021 at 08:50:43 (UTC)
Goto Top
ich häcke
du häckst
er/sie/es häckt
wir häcken
ihr häckt
sie häcken

Unglaublich ...
Member: Vision2015
Vision2015 Jan 21, 2021 at 15:17:53 (UTC)
Goto Top
moin..
Zitat von @emeriks:

ich häcke
du häckst
er/sie/es häckt
wir häcken
ihr häckt
sie häcken

Unglaublich ...
du meinst, was aushecken?

Frank
Member: emeriks
emeriks Jan 22, 2021 at 07:40:57 (UTC)
Goto Top
Zitat von @Vision2015:
du meinst, was aushecken?
Wieso ich? Frag den TO.
Member: solarkapuze
solarkapuze Jan 23, 2021 at 22:35:25 (UTC)
Goto Top
Ja Danke an die Comments. Haben dem User volle Rechte gegeben zuerst - Mit Vererbung nach unten durchgezogen. Und dann erst die überflüssigen Domainuser entfernt. System-Rechte wird nicht angefasst (benötigen manche Backupsolutions).