Zugriff auf Active Directory via LDAP verhindern
Ich möchte den Zugriff auf ActiveDirectory via LDAP verhindern
Hallo,
ich habe eine ActiveDirectory-Domäne unter Windows 2003 R2 Enterprise Server aufgesetzt. Im ActiveDirectory sind
sensible Daten der Benutzer abgespeichert. Mittels eines LDAP-Browsers habe ich mich dort angemeldet und gesehen,
daß jeder authentifizierter Benutzer alle Informationen aus dem ActiveDirectory auslesen kann.
Ich habe daraufhin allen bis auf den Administratoren den Zugriff entzogen, dann entstand aber ein anderes Problem:
Die Gruppenrichtlinien konnte von den Clients nicht mehr geladen werden, da anscheinend nicht auf das ActiveDirectory
zugegriffen werden kann.
Wie kann ich verhindern, daß jeder angemeldete Benutzer Daten aus dem ActiveDirectory auslesen kann? Kann
man irgendwie den Zugriff auf LDAP over SSL beschränken?
Vielen Dank für Eure Hilfe!!
Stefan
PS: Eine Firewall, die den Port 389 blockiert, führt auch nicht zum Erfolg, da dann eine Benutzeranmeldung nicht
mehr möglich ist.
Hallo,
ich habe eine ActiveDirectory-Domäne unter Windows 2003 R2 Enterprise Server aufgesetzt. Im ActiveDirectory sind
sensible Daten der Benutzer abgespeichert. Mittels eines LDAP-Browsers habe ich mich dort angemeldet und gesehen,
daß jeder authentifizierter Benutzer alle Informationen aus dem ActiveDirectory auslesen kann.
Ich habe daraufhin allen bis auf den Administratoren den Zugriff entzogen, dann entstand aber ein anderes Problem:
Die Gruppenrichtlinien konnte von den Clients nicht mehr geladen werden, da anscheinend nicht auf das ActiveDirectory
zugegriffen werden kann.
Wie kann ich verhindern, daß jeder angemeldete Benutzer Daten aus dem ActiveDirectory auslesen kann? Kann
man irgendwie den Zugriff auf LDAP over SSL beschränken?
Vielen Dank für Eure Hilfe!!
Stefan
PS: Eine Firewall, die den Port 389 blockiert, führt auch nicht zum Erfolg, da dann eine Benutzeranmeldung nicht
mehr möglich ist.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 72035
Url: https://administrator.de/forum/zugriff-auf-active-directory-via-ldap-verhindern-72035.html
Ausgedruckt am: 24.05.2025 um 03:05 Uhr
3 Kommentare
Neuester Kommentar
Sensible ist hier schon allein der Account-Name. Aber den kann man
ja nicht wirklich woanders hinspeichern, oder?
Sry, aber soll daran sensibel sein. Versteh da deine Sorge nicht...öffnest Outlook und dort dann das Adressbuch. Wenn du nun das glob. Addressbuch ausgewählt hast, schaust mal in die Eigenschaften eines Benutzers.ja nicht wirklich woanders hinspeichern, oder?
Grüße
Dani