akalexed
Goto Top

Windows 7 Administrator hat lokal keine Rechte

Hallo,

wie der Name schon sagt:

Ich habe einen Windows 7 Professional Laptop.
Dieser hängt in einer Domäne 2008.

Lokal gibt es nur den Administrator der aktiv ist.
Dann gibt es die Domänenbenutzer.

Ich habe eine Domänengruppe lokal der Gruppe Administratoren hinzugefügt.
Somit sollte der/die Nutzer "fast" alles lokal dürfen.

Nun möchte ich als dieser user eine tätigkeit ausführen, die normal nur ein admin machen darf.
Der lokal\administrator darf das auch.
Der domäne\user (in der selben gruppe wie admin) darf das nicht.
Der domäne\administrator darf das wiederrum.

Berechtigung auf diese Datei, die er ausführen will, ändern ist schwachsinnig.
Denn es sollten nur lokale admins dies dürfen.

Hat einer eine Idee wieso dieser User kein richtig lokaler admin ist?

Gruß Alex

Content-Key: 178754

Url: https://administrator.de/contentid/178754

Printed on: April 23, 2024 at 21:04 o'clock

Member: Hubert.N
Hubert.N Jan 11, 2012 at 16:01:56 (UTC)
Goto Top
Mopin

einfach mal die ausführbare Datei mit erhöhten Rechten starten ?!

Gruß
Member: Corvin77
Corvin77 Jan 11, 2012 at 23:54:40 (UTC)
Goto Top
Hi,

vielleicht gibt das hier ein wenig mehr Aufschluss zu deinem Vorhaben:

http://www.gruppenrichtlinien.de/index.html?/HowTo/Zentrale_Vergabe_lok ...

Beste Grüße,
Corvin
Member: Logan000
Logan000 Jan 12, 2012 at 07:57:49 (UTC)
Goto Top
Moin moin

Zitat von @Corvin77:
vielleicht gibt das hier ein wenig mehr Aufschluss zu deinem Vorhaben:
http://www.gruppenrichtlinien.de/index.html?/HowTo/Zentrale_Vergabe_lok ...

Wenn ich den TO richtig verstanden habe hat er genau das schon zu Fuß erledigt.

Ich denke der Vorschlag von HubertN hat da mehr aussichten auf Erfolg.

Der domäne\user (in der selben gruppe wie admin) darf das nicht.
Mich würde interessieren was der User nicht darf, bzw wie die Verweigerung (Meldung) aussieht/lautet.

Gruß L.
Member: aKaLexeD
aKaLexeD Jan 12, 2012 at 09:41:48 (UTC)
Goto Top
Member: aKaLexeD
aKaLexeD Jan 12, 2012 at 09:42:27 (UTC)
Goto Top
Zitat von @Hubert.N:
einfach mal die ausführbare Datei mit erhöhten Rechten starten ?!

Hallo,

das ist leider keine Dauerlösung?!

Dennoch danke!
Member: aKaLexeD
aKaLexeD Jan 12, 2012 at 10:00:21 (UTC)
Goto Top
Zitat von @Logan000:
Mich würde interessieren was der User nicht darf, bzw wie die Verweigerung (Meldung) aussieht/lautet.

Hallo,

ausführen möchte ich die Datei c:\windows\system32\route.exe.

Das OpenVPN greift hier auf zu.
Die Meldung vom VPN Client heißt.

ROUTE: route addition failed using CreateIpForwardEntry: Zugriff verweigert [status=5 if_index=17]
Der angeforderte Vorgang erfordert erhoehte Rechte.
Member: Corvin77
Corvin77 Jan 12, 2012 at 10:03:23 (UTC)
Goto Top
Hi,

wie willst du wissen, ob er das schon gemacht hat und wenn ja: was er davon schon gemacht hat?
Die Beschreibung seiner Vorgehensweise lässt hier einiges offen.

Beste Grüße,
Corvin
Member: aKaLexeD
aKaLexeD Jan 12, 2012 at 10:10:30 (UTC)
Goto Top
Zitat von @Corvin77:
vielleicht gibt das hier ein wenig mehr Aufschluss zu deinem Vorhaben:

http://www.gruppenrichtlinien.de/index.html?/HowTo/Zentrale_Vergabe_lok ...

Schon alles gemacht...
Member: Connor1980
Connor1980 Jan 12, 2012 at 11:32:02 (UTC)
Goto Top
Hi,

entweder eine Aufgabe anlegen, mit erhöhten Rechten starten lassen, Verknüpfung dazu auf den User Desktop. Oder das Ding als Deinst starten lassen, Stichwort subinacl.
Hilfreiche Links:
http://openvpn.se/files/howto/openvpn-howto_run_openvpn_as_nonadmin.htm ...
http://tuxhausen.wordpress.com/2010/12/08/windows-7-astaro-openvpn-ssl- ...

Grüße
Member: Hubert.N
Hubert.N Jan 12, 2012 at 14:25:46 (UTC)
Goto Top
... dann ist da aber auch einzig und alleine die UAC dran schuld. Wenn du die abschaltest, wird das sofort funktionieren.

Das Problem hast nicht nur du mit Open VPN

Gruß

Hubert
Member: aKaLexeD
aKaLexeD Jan 12, 2012 at 17:17:17 (UTC)
Goto Top
Zitat von @Hubert.N:
... dann ist da aber auch einzig und alleine die UAC dran schuld. Wenn du die abschaltest, wird das sofort funktionieren.

Das Problem hast nicht nur du mit Open VPN

Tatsache!
Es lag nur an der UAC.
Die einfach komplett deaktivieren dann läufts!

Danke =D
Member: DerWoWusste
DerWoWusste Jan 14, 2012 at 14:44:44 (UTC)
Goto Top
Moin.

1. wenn es an der UAC liegt, kann es nicht sein, dass der Domänenadmin nicht von der UAC beeinflusst wird (denn nur das eingebaute Konto "Administrator" ist von der UAC ausgenommen, sonst keines)
2. um dies zu umgehen, sollte man nicht gleich die ganze UAC abschalten. Es gibt andere Möglichkeiten, siehe Batch dauerhaft als Administrator ausführen (windows7)#637069
Member: Hubert.N
Hubert.N Jan 16, 2012 at 09:03:48 (UTC)
Goto Top
Zitat von @DerWoWusste:
1. wenn es an der UAC liegt, kann es nicht sein, dass der Domänenadmin nicht von der UAC beeinflusst wird (denn nur das
eingebaute Konto "Administrator" ist von der UAC ausgenommen, sonst keines)

wieso bekomme ich dann aber beim Domänen-Admin keine UAC-Abfragen ?

2. um dies zu umgehen, sollte man nicht gleich die ganze UAC abschalten. Es gibt andere Möglichkeiten, siehe
Batch dauerhaft als Administrator ausführen (windows7)#637069

Habe ich auch getestet - die Route in OpenVPN wurde auch so nicht gesetzt...
Member: goscho
goscho Jan 16, 2012 at 09:13:05 (UTC)
Goto Top
Morgen
Zitat von @Hubert.N:
> Zitat von @DerWoWusste:
> 1. wenn es an der UAC liegt, kann es nicht sein, dass der Domänenadmin nicht von der UAC beeinflusst wird (denn nur das
> eingebaute Konto "Administrator" ist von der UAC ausgenommen, sonst keines)
wieso bekomme ich dann aber beim Domänen-Admin keine UAC-Abfragen ?
Alle User bekommen die UAC-Abfrage, auch Domänen-Admins - einzige Ausnahme ist Domäne\Administrator.
Natürlich nicht, wenn UAC abgeschaltet ist.
Member: DerWoWusste
DerWoWusste Jan 16, 2012 at 10:03:27 (UTC)
Goto Top
@Hubert
1: heißt Dein Domadmin denn auch administrator? Sonst bekommst Du in jedem Fall die UAC-Abfrage.
2: Was hast Du denn von den angebotenen Möglichkeiten getestet?
Member: Hubert.N
Hubert.N Jan 16, 2012 at 16:31:39 (UTC)
Goto Top
passt schon alles. Das "eingebaute Konto" ist für mich das lokale Adminkonto...