marvin32
Goto Top

W2k8 Admin-Rechte auf allen Clients

Ich möchte mir nicht die Arbeit machen einem Domänenbenutzer/Domänenadmin auf allen Clients volle Adminrechte zu geben.

Hallo zusammen,

ich dachte es wäre ausreichend, wenn ich mein Benutzerkonto in die Gruppe "Domänen-Admins" stecke, aber das scheint ja nicht zu funktionieren.

EDIT: ich sollte noch dazusagen: es handelt sich vorerst nur um Win7-Clients.

Was mache ich da falsch?

Momentan bin ich Mitglied in fast allen Admin Gruppen und der Gruppe Domänen-Benutzer...

Gruß

Marvin

Content-ID: 146650

Url: https://administrator.de/forum/w2k8-admin-rechte-auf-allen-clients-146650.html

Ausgedruckt am: 06.01.2025 um 22:01 Uhr

SaschaK
SaschaK 11.07.2010 um 13:27:06 Uhr
Goto Top
Momentan bin ich Mitglied in fast allen Admin Gruppen und der Gruppe Domänen-Benutzer...

Gruß

Marvin

Könnte es sein das Domänen Benutzer deine primäre Gruppe ist? Wenn
ja, mach mal Domänen-Admins zur Primären Gruppe.
Marvin32
Marvin32 11.07.2010 um 14:08:31 Uhr
Goto Top
So, danke erstmal.

Vorher hatte ich auch mit dem vordefinierten Administratorkonto keine Rechte auf den Clients.
Habe nun mal bei dem "normalen Benutzerkonto" Domänenadmins als primäre Gruppe festgelegt, dies brachte aber leider nichts. Beim Administratorkonto klappte es.

zwei mehr oder weniger sinnvolle mögliche Probleme:

-Der normale User ist in Gruppen, die weniger dürfen als die Admin Gruppen
-der normale User hat kein komplexes Kennwort :P

Gruß
Marvin
dog
dog 12.07.2010 um 00:12:40 Uhr
Goto Top
ich dachte es wäre ausreichend, wenn ich mein Benutzerkonto in die Gruppe "Domänen-Admins" stecke,

Reicht ja auch vollkommen.

Alles andere liegt an UAC.
Davon ist einzig das vordefinierte Domänenadmin-Konto ausgeschlossen.
TheToxic
TheToxic 12.07.2010 um 08:12:04 Uhr
Goto Top
Ich finde das mit Domänenadmins etwas... kritisch...

Schau mal hier Adminrechte ohne Domänen-Admin
Vielleicht ist das eine schönere Variante.
Marvin32
Marvin32 12.07.2010 um 10:04:12 Uhr
Goto Top
Mhm, UAC lässt sich ja zum Glück deaktivieren. Deshalb habe ich das gleich mal an allen Clients erledigt.

Ich finde jetzt nur die nachfolgenden Auffäligenkeiten in der Tat auffällig ;) :

Also, ich habe jetzt mal zwei Clients, ein PC und ein Notebook.
Beide stecken in der Domäne und ich bin mit meinem normalen Benutzerkonto angemeldet.

-control userpasswords2
NB: nur lokale Benutzer zu sehen
PC: auch Domänenkonto zu sehen

-mit Domänenkonto Uhrzeit ändern
NB: "Bitte geben sie Anmeldeinformationen ein" mit dem Domänenkonto "Administrator" komme ich dann weiter
PC: "keine ausreichenden Rechte"

Gruppenmitgliedschaften:

Administrator:
Administratoren
Domänen-Admins
Domänen-Benutzer
Organisations-Admins
Schema-Admins
Richtlinien-Ersteller-Besitzer

Marvin32(mein Domänenkonto):
Domänen-Admins
Domänen-Benutzer
fhf(eigene Sicherheitsgruppe)
Remotedesktopbenutzer

Ich sollte noch erwähnen, das die primäre Gruppe bei beiden Domänen-Admins ist.

nun wüsste ich halt gerne, was da mit den Gruppen nicht stimmt. Und was ich auch gern wissen würde, warum sich die beiden Clients unterschiedlich verhalten, bzw. das Domänenkonto am Laptop einfach nicht angezeigt wird...


Gruß
Marvin
goscho
goscho 12.07.2010 um 11:19:55 Uhr
Goto Top
Zitat von @Marvin32:
Mhm, UAC lässt sich ja zum Glück deaktivieren. Deshalb habe ich das gleich mal an allen Clients erledigt.
Morgen,

UAC zu deaktivieren ist keine sinnvolle Maßnahme.

nun wüsste ich halt gerne, was da mit den Gruppen nicht stimmt. Und was ich auch gern wissen würde, warum sich die
beiden Clients unterschiedlich verhalten, bzw. das Domänenkonto am Laptop einfach nicht angezeigt wird...

Warum sich die Clients unterschiedlich verhalten, kann ich dir nicht sagen.
Manchmal hilft es aber, einen störrischen Client aus der Domäne zu werfen und erneut aufzunehmen.

PS: Ich betreue einige Domänen mit W7-Clients (W2K3 und W2k8). Ich habe dort immer mehrere Domain-Admins. Das geschilderte Problem habe ich noch nie gehabt, dass ein Domain-Admin auf einem Client-PC (Vista/7) keine ausreichenden Rechte hatte.