3672
Goto Top

W2k3 und XP - Administratoren auf Clients?

Moin,

habe Windows Netzwerk (Active Diretory), Windows Server 2003, XP Clients.

Es muß doch möglich sein, im DC User einzurichten, die auf dem Client Administratorrechte besitzen? Oder muß ich mich jedesmal "ummelden", wenn ich irgendwelche Einstellungen auf dem Client ändern möchte..?

dankeschön - w

Content-Key: 1791

Url: https://administrator.de/contentid/1791

Printed on: April 23, 2024 at 13:04 o'clock

Member: stobs
stobs Aug 03, 2004 at 10:26:17 (UTC)
Goto Top
einfach admin rechte zuweisen
Mitglied: 3672
3672 Aug 03, 2004 at 11:20:03 (UTC)
Goto Top
Wenn ich den User (auf dem DC) der Gruppe Administratoren hinzufüge, ändert das am Client nichts...

Kann ich nicht den Pfad zu dem Computer angeben, auf dem der User Adminrechte haben soll?
Member: Atti58
Atti58 Aug 03, 2004 at 11:41:16 (UTC)
Goto Top
Du musst natürlich unterscheiden zwischen "lokalen Benutzern" und "Domänenbenutzern", wenn Du einem Domänen-Benutzer Adminrechte zuweist, muss er damit an ALLEN Workstations, die unter seinem Namen UND an der Domäne (d.h. im Feld "Anmelden an:" muss auch der Domänenname und nicht der Rechnername stehen!) angemeldet sind, Administrator sein.
Mitglied: 3672
3672 Aug 03, 2004 at 11:59:38 (UTC)
Goto Top
Vorab: Ich habe das das erste Mal eingerichtet, bin als Newbie ;)

- Ich habe die entsprechenden Benutzer im AD eingerichtet (auf dem Server, der auch DC ist) -> das sind doch dann Domänenbenutzer? (Nicht, daß es schon an der Begrifflichkeit scheitert face-smile

- Ich logge mich mit einem dieser User vom Client aus an der Domäne ein

- Alles funktioniert, aber ich habe nur die normalen Benutzerrechte auf der Workstation (kann z.B. kein Norton-Update machen etc...)

- Auch wenn ich den User im AD der Gruppe Administratoren hinzufüge geht das nicht...

...mach ich was grundlegendes falsch?

Danke!
Member: Atti58
Atti58 Aug 03, 2004 at 12:15:54 (UTC)
Goto Top
... ja, im AD angelegte Benutzer sind Domänenbenutzer ...

Hast Du ggf. den Client-Computer neu gebootet, nachdem die Benutzerrechte geändert wurden (er muss ja die Sicherheitsrichtlinien vom DC holen)?

Was passiert, wenn Du Dich mit dem Domänen-Admin-Account an den Clients anmeldest?

Gruß

Atti.
Mitglied: 3672
3672 Aug 03, 2004 at 12:21:10 (UTC)
Goto Top
Hast Du ggf. den Client-Computer neu
gebootet, nachdem die Benutzerrechte
geändert wurden (er muss ja die
Sicherheitsrichtlinien vom DC holen)?

Jup, keine Änderung.

Was passiert, wenn Du Dich mit dem
Domänen-Admin-Account an den Clients
anmeldest?

Dann habe ich Admin-Rechte auf dem Client ;)

...mmh...
Member: Atti58
Atti58 Aug 03, 2004 at 12:51:13 (UTC)
Goto Top
Passwörter hast Du auch vergeben, nicht dass eine Sicherheitsrichtlinie verhindert, dass Konten mit Administratorrechten ohne Passwort nicht sein dürfen?

Ich versuch's mal bei mir nachzustellen ...
Member: Atti58
Atti58 Aug 03, 2004 at 12:53:44 (UTC)
Goto Top
Du musst Dir aber trotz allem darüber bewußt sein, dass ein User, dem Du in der Domäne Adminrechte gegeben hast, dann auch in der Domäne "Domänadminrechte" hat oder sich diese zumindest einrichten kann ... sehr gefährlich!
Mitglied: 3672
3672 Aug 03, 2004 at 12:56:19 (UTC)
Goto Top
- Passwörter sind vergeben

- Mir ist das Sicherheitsrisiko bewußt, deshalb zu Anfang die Frage, ob man das nicht abhängig vom Computer machen kann:
Wenn sich User1 auf PC1 einloggt -> Admin
Loggt sich derselbe User auf PC2 ein -> Hauptbenutzer o.ä...
Member: Atti58
Atti58 Aug 03, 2004 at 13:41:58 (UTC)
Goto Top
Du kannst den Domänen-User höchstens der lokalen Admingruppe hinzufügen - meinst Du nicht, dass "lokaler Hauptbenutzer" ausreichend ist, um alles zu machen?
Mitglied: 3672
3672 Aug 03, 2004 at 14:54:25 (UTC)
Goto Top
Hauptbenutzer reicht...

Ist das die einzige Möglichkeit? Es wird dann ja auch ein neues Benutzerkonto auf dem Client angelegt, was bedeutet, daß ich z.B. Passwortänderungen doppelt machen muß, oder?!

Danke für Mühe und Geduld =)
Member: Atti58
Atti58 Aug 03, 2004 at 17:57:17 (UTC)
Goto Top
Ich habe heute mal ein ähnliches System nachgebaut und festgestellt, dass das wohl mal wieder ein "neues Feature" von Win2k3 ist, dass man sich als Benutzer mit Adminrechten zwar am DC anmelden kann aber auf den Workstations keine Adminrechte hat - bin aber noch nicht ganz fertig mit dem Patchen, melde mich morgen dann noch mal ...

Gruß

Atti.
Member: Atti58
Atti58 Aug 03, 2004 at 18:03:38 (UTC)
Goto Top
Zu Deiner Frage: Eigentlich kann man den Domain-User der Gruppe Hauptbenutzer zuordnen indem Du im lokalen Benutzermanager auf Lasche "Erweitert" -> "erweiterte Benutzerveraltung" -> "Gruppen" -> "Hauptbenutzer" gehst und dort durch "Hinzufügen" -> "Erweitert" -> "Jetzt Suchen" den Domänen-Benutzer auswählst und bestätigst ...
Mitglied: 3672
3672 Aug 04, 2004 at 10:22:50 (UTC)
Goto Top
Yes, das war's, dankeschön!

-w