Win2008 R2 Administrator hat andere Rechte als Mitglied der Admingruppe

Mitglied: BerniBaer

BerniBaer (Level 1) - Jetzt verbinden

21.08.2011, aktualisiert 18.10.2012, 5392 Aufrufe, 14 Kommentare

Hallo Leute,

also folgendes Problem.
Ich habe mehrere win2008 R2 Server. Alle sind standalone ( das heisst keine Domänenmitglieder).
Wenn ich nun untereinander oder auch von einem Windows Xp Rechner auf die Adminstandardfreigaben
( z.B. c$ ) zugreifen möchte, kann dieses keines der Administratorenmitglieder.
Der einzige der auf diese Freigaben zugreifen darf, ist namentlich der Administrator.
Lege ich ein anderes Freigabeverzeichnis an, darf auf diesem Verzeichnis jedes Adminmitglied drauf zugreifen.

Ich habe zusätzlich die erweiterte Freigabe auf dem Server aktiviert. Auch dieses hat nichts daran geändert.

Hat irgendjemand von euch das gleiche Problem schon mal gehabt?

Gruß
bernd
Mitglied: Xaero1982
21.08.2011 um 20:14 Uhr
Moin,

versteh ich das richtig:

Du hast Server 1 bis n!
Es gibt keine Domäne - sprich alles einfache Installationen.

Dann versuchst du von Server 1 auf die Adminfreigabe von Server 2 mit dem Adminaccount von Server 1 zuzugreifen?

VG
Bitte warten ..
Mitglied: BerniBaer
21.08.2011 um 20:20 Uhr
Moin, Moin,

Ja stimmt. Kann es aber auch von einem XP-Client machen..
der Account: Admiistrator darf das. Der Account: Willy (Mitglied der Administratorengruppe) darf das nicht.

VG
Bitte warten ..
Mitglied: winf-hst
21.08.2011 um 20:38 Uhr
Hallo,

ist der User auf jedem einzelnen System in eingerichtet und in die Admin-Gruppe aufgenommen? Oder nur auf dem Ausgangssystem?
Bitte warten ..
Mitglied: bastla
21.08.2011, aktualisiert 18.10.2012
Hallo BerniBär!

Wie sieht's denn bei Dir mit der Antwort auf die letzte Frage in diesem Thread aus? https://www.administrator.de/forum/vista-und-startscripts-51451.html#com ...

Ansonsten noch: https://www.administrator.de/forum/windows-7x64-voller-zugriff-auf-alles ...

Grüße
bastla
Bitte warten ..
Mitglied: BerniBaer
21.08.2011 um 21:12 Uhr
Zitat von @winf-hst:
Hallo,

ist der User auf jedem einzelnen System in eingerichtet und in die Admin-Gruppe aufgenommen? Oder nur auf dem Ausgangssystem?

Der user ist auf allen Systemen "gleich" eingerichtet.
Bitte warten ..
Mitglied: BerniBaer
21.08.2011 um 21:17 Uhr
Hallo Bastia,

Das mit dem LocalAccountTokenFilterPolicy hatte ich natürlich auch schon gemacht und den Server neu gebootet.
Leider ohne Erfolg. Da soll es noch einen zweiten Registrywert geben......

Werd noch mal suchen. Melde mich dann sofort wieder.

Erst mal danke.

P.S.: ich glaube das größte Problem ist immer, einen sinnvollen Titel für solche Peobleme zu finden :) face-smile

Gruß Bernd
Bitte warten ..
Mitglied: polYtoX
21.08.2011 um 23:00 Uhr
Hi,

Wenn die UAC ON ist dann hast du nicht automatisch Administrator Privilegien auch wenn du in der lokalen Administrator Gruppe drinnen bist; weil eben die UAC
REMOTE KEINEN Zugriff auf die Standard-Shares erlaubt.

Also probier mal aus, die UAC zu disablen um zu sehen, ob das das Problem ist.

Ansonsten folgende Lösung:

Folgendes Registry-Setting erlaubt allen Members der lokalen Admin-Gruppe den Zugriff auf Admin-Shares (C$ usw.)

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\system\LocalAccountTokenFilterPolicy

Dword:
0 = einen gefilterten Token erstellen
Dies ist der Standardwert. (Remote UAC enabled)
1 = einen Token mit erhöhten Rechten erstellen
(Remote UAC disabled)


lg/p

PS: Das sollte der KB-Artikel sein: http://support.microsoft.com/kb/947232

edit: ups.....hab jetzt erst gelesen, daß Du die Registry schon geändert hast nach dem Tipp von Bastla........
aber teste es trotzdem mal mit disabled UAC zwecks Fehlereingrenzung und dann könntest ja noch den Tipp von der KB folgen....
Bitte warten ..
Mitglied: Xaero1982
21.08.2011 um 23:27 Uhr
XP hat keine UAC und aufm Server isse idR auch aus - also wo soll er sie deaktivieren?!

VG
Bitte warten ..
Mitglied: polYtoX
22.08.2011 um 03:37 Uhr
'abend

Auf dem Server auf den er Zugreifen will.

Auf einem 2k8 R2 Server kann man die UAC nicht so einfach disablen (Registry, secpol) also ist die sicher nicht in der der Regel ausgeschalten.

Ich weiß auch nicht ob diese Remote-UAC Gschicht mit der 'normalen' Benutzerkontensteuerung zusammenhängt; ist aber 'ne Idee.

@Xaero1982: Kannst Du mir mal verraten, warum du mich jetzt schon zum 2. mal so unhöflich anranzt ?
Bitte warten ..
Mitglied: Xaero1982
22.08.2011 um 09:15 Uhr
Fülltext!Fülltext!Fülltext!

@polYtoX:
Regel 1:
Private Auseinandersetzungen sind außerhalb des Forums, bzw. per PN (=privates Nachrichtensystem) oder im Chat (sofern verfügbar), zu regeln.

VG
Bitte warten ..
Mitglied: DerWoWusste
22.08.2011 um 15:12 Uhr
Auf einem 2k8 R2 Server kann man die UAC nicht so einfach disablen
Mach's einfach, würde uns echt weiterbringen, wenm Du wüsstest, ob es daran liegt.
Bitte warten ..
Mitglied: BerniBaer
22.08.2011 um 17:10 Uhr
So, hallo Leute,

Also habe noch mal geschaut. Ich habe den Registrywert noch einmal kontrolliert.
Wert steht auch auf 1. Trotzdem klappt es nicht:( face-sad

Irgendwie fehlt mir da die Logik.
Warum darf der Administrator das, und die anderen nicht ?
Ich gebe doch den normalen Netzadmins nicht das Administratorkennwort, nur um auf den Share zugreifen zu können.
Das UAC macht ja normalerweise Sinn, aber doch nicht bei soetwas.

Gruß
Bernd
Bitte warten ..
Mitglied: DerWoWusste
22.08.2011 um 17:17 Uhr
Was hindert Dich daran, das mit der UAC auszutesten? Ein Neustart? Vorher hat es keinen Sinn, weiter zu spekulieren.
Bitte warten ..
Mitglied: BerniBaer
22.08.2011 um 20:38 Uhr
Sodale.

Habe erst mal ein paar Tests gemacht. Hat ein bisschen gedauert.

Nur beides zusammen
- als Admin die Regsitry anpassen
Und(!)
- UAC of Low stellen
(und einem Neustart)
funktioniert Windows in der Adminfreigabe wie es soll :) face-smile

Ein Dank an die Gemeinde und ein Verständnisloses Kopfschütteln an Microschrott :) face-smile
Bitte warten ..
Heiß diskutierte Inhalte
Switche und Hubs
Probleme im Netzwerk Switche teilweise nicht erreichbar
hukimanVor 21 StundenFrageSwitche und Hubs29 Kommentare

Guten Morgen, seit Monaten haben wir hier immer wieder Probleme mit dem Netzwerk, das Problem konnte ich leider aber noch immer nicht finden. Es ...

Erkennung und -Abwehr
Einer Malware auf der Spur. Benötige Sherlock Holmes!
streamVor 1 TagFrageErkennung und -Abwehr7 Kommentare

Guten Abend Wenn ich meine Windows-10-Kiste starte, so gibt mir mein Router eine Meldung aus, dass eine bestimmte IP-Adresse wegen Bösartigkeit geblockt wurde. Auf ...

Batch & Shell
Tabellarische Ausgabe der Netzwerkschnittstellen
gelöst dysti99Vor 20 StundenFrageBatch & Shell18 Kommentare

Mit - ip a - werden ja die Netzwerkschnittstellen angezeigt. Ich möchte mit ein Batchscript folgende Ausgabe erreichen: 1 eth0 192.168.1.1 AD:13:67:56:14:D1 2 eth1 ...

Ubuntu
Mailserver Test Provider IP
gelöst it-blzVor 1 TagFrageUbuntu9 Kommentare

Hallo, ist es möglich einen "Mailserver" (Imap + smtp) in einer Virtual Box mit einer Provider IP (dynamisch - ist allerdings konstant) zu testen? ...

Microsoft
MS Teams und Office im gemeinnützigen Verein
DanielBodenseeVor 1 TagFrageMicrosoft6 Kommentare

Hallo zusammen, ich würde gerne in unserem anerkannten gemeinnützigen Verein eine gemeinsame Platform aufbauen, über die wir Diskutieren und uns austauschen können, insbesondere bei ...

Hardware
DisplayPort zu USB-C Adapter Converter
gelöst felixhuth-itVor 1 TagFrageHardware11 Kommentare

Hallo liebe Gemeinde Ich habe da ein kleines Problemchen. Der Kunde wollte einen 14 Zoll Monitor mit Touch in Verbindung mit einem Mini PC ...

Linux Netzwerk
SAMBA FS Portfreigabe
gelöst Jannik2018Vor 1 TagFrageLinux Netzwerk17 Kommentare

Hallo zusammen, ich habe eine Portfreigabe für meinen SAMBA Server mit Netzwerkfreigaben auf port 445 TCP eingerichtet allerdings wenn ich per DNS oder externer ...

Microsoft Office
Wechsel von Office - Exchange on premise zu Office 365 - Exchange Online
jann0rVor 16 StundenAllgemeinMicrosoft Office10 Kommentare

Moin, ich weiß nicht so richtig, unter welche Überschrift man dieses Thema hier am besten packen kann, daher mal als allg. Beitrag / Erfahrungsbericht. ...