Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Active Directory Forum


Alles zum Thema Active Directory — Q & A zu Active Directory Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 09.02.2012, 15:56   #1
Newbie
 
Benutzerbild von BradCirclepit
 
Offline
Registriert seit: 09-2010
Ort: Köln
Beiträge: 39
2K3R2 - Benutzerrechte / User soll über LDAP änderungen an Benutzerobjekten vornehmen können

Hallo zusammen!

Ich stehe aktuell vor dem Problem, dass ich gerne einen Benutzer im Active Directory hätte, welcher die Möglichkeit hat bestimmte Felder (in meinem Testfall die Telefonnummer) eines Users über LDAP zu ändern. Der User ist nur als Domänen-Benutzer eingerichtet und soll auf die OU, in welcher sich die Benutzerobjekte befinden nur explizite Rechte für das Lesen und Schreiben der Attribute haben. Ich finde aber aus irgendeinem Grund nicht die passenden Rechte, um das zu realisieren.

Nun dachte ich mir, dass ich dem User ja testweise einfach Vollzugriff auf die OU geben kann, doch selbst mit Vollzugriff funktioniert eine Änderung nicht. Muss der User evtl. auf Domänen-Ebene noch spezielle Rechte erhalten?

Die Fehlermeldung, die ich mit dem User über einen LDAP-Browser erhalte ist folgende:

LDAP: error code 50 - 00002098: SecErr: DSID-03150A48, problem 4003 (INSUFF_ACCESS_RIGHTS), data

Hat da jemand schon evtl. eine Idee zur Lösung oder könnte mir weiterführende Literatur nennen? Wäre super!

Vielen Dank schonmal im voraus!

Signatur
Grüße
Michael

    Mit Zitat antworten
Alt 09.02.2012, 16:54   #2
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.352
Moin,

faq-o-matic.net » AD-Adressen im Sekretariat bearbeiten lassen

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 09.02.2012, 17:25   #3
Newbie
 
Benutzerbild von BradCirclepit
 
Offline
Registriert seit: 09-2010
Ort: Köln
Beiträge: 39
Super, vielen Dank! Nur noch eine kurze Frage. Ist es über die normale AD-Verwaltungskonsole nicht möglich die Rechte für die Felder zu setzen?

edit: So, hab es über Sicherheit -> Erweitert -> Berechtigungen gefunden. Hab hier jetzt auch einfach mal für alles Vollzugriff gewährt, das Problem besteht allerdings weiterhin. Kann das Feld beim User nicht ändern

Geändert von BradCirclepit (09.02.2012 um 17:55 Uhr).

Signatur
Grüße
Michael

    Mit Zitat antworten
Alt 09.02.2012, 18:35   #4
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.931
Active Directory Aufgaben Delegation eventuell hilt dir das weiter. Vollzugriff ist Imho keine Lösung.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 10.02.2012, 07:47   #5
Newbie
 
Benutzerbild von BradCirclepit
 
Offline
Registriert seit: 09-2010
Ort: Köln
Beiträge: 39
Zitat von NorbertFe Beitrag anzeigen
Active Directory Aufgaben Delegation eventuell hilt dir das weiter. Vollzugriff ist Imho keine Lösung.

Bye
Norbert
Auch hier vielen Dank, nur leider funktioniert das seltsamerweise immernoch nicht. Habe jetzt auch den LDAP-Client mal weggelassen und versucht die Werte mit einer MMC in einer VM zu ändern. Hier werden alle Felder weiterhin ausgegraut, obwohl ich die Rechte einmal über DSACLS , wie von NilsK genannt, und einmal jetzt über die Delegation geändert habe. Irgendwas scheint da noch zwischen zu schießen, ich habe aber keine Ahnung. Es funktioniert erst, wenn ich dem Benutzer zum Domänen-Admin mache, aber genau das kann ja wohl nicht der Sinn der Sache sein

Noch jemand eine Idee? Kann ich durch irgendeinen Befehl unter Umständen auslesen lassen, woran das liegen kann?

Signatur
Grüße
Michael

    Mit Zitat antworten
Alt 10.02.2012, 09:25   #6
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.352
Moin,

Zitat von BradCirclepit Beitrag anzeigen
Super, vielen Dank! Nur noch eine kurze Frage. Ist es über die normale AD-Verwaltungskonsole nicht möglich die Rechte für die Felder zu setzen?
doch, steht doch dabei. Ist aber nicht sinnvoll (steht auch dabei).

Und bedenke: AD-Berechtigungen wachsen sich schnell zu einer sehr komplexen Angelegenheit aus, auch wenn die ursprüngliche Anforderung trivial sein mag. Intensives testen und große Sorgfalt sind unabdingbar.

http://www.faq-o-matic.net/2010/08/1...n-und-skripts/

Um dir die bestehenden Berechtigungen genauer ansehen zu können, eignet sich LIZA:
http://www.faq-o-matic.net/2010/04/0...y-analysieren/

Gruß. Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 10.02.2012, 09:42   #7
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.931
Zitat von BradCirclepit Beitrag anzeigen
Irgendwas scheint da noch zwischen zu schießen, ich habe aber keine Ahnung. Es funktioniert erst, wenn ich dem Benutzer zum Domänen-Admin mache, aber genau das kann ja wohl nicht der Sinn der Sache sein

Noch jemand eine Idee? Kann ich durch irgendeinen Befehl unter Umständen auslesen lassen, woran das liegen kann?
Mit den paar Infos kann man dir nicht wirklich helfen. Wie Nils schon sagte, das wird sehr schnell sehr komplex und meist am Anfang unterschätzt. Also teste sowas erstmal in einem Lab und nicht in der Liveumgebung.

Bye
Norbert

PS: Fakt ist, beide Links (Nils' und meiner) sind korrekt und funktionieren in einem normalen Umfeld.

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 20.02.2012, 08:46   #8
Newbie
 
Benutzerbild von BradCirclepit
 
Offline
Registriert seit: 09-2010
Ort: Köln
Beiträge: 39
Hatte mich jetzt mti Liza auf die Suche nach dem Grund gemacht und aus irgendeinem Grund war bei bestimmten Userobjekten die Vererbung deaktiviert. Ich hab keine Ahnung wieso, aber auf jeden Fall funktionierte die Bearbeitung der jeweiligen Felder danach ohne Probleme. Netterweise war das mit der deaktivierten Vererbung gerade bei den Usern, mit denen ich getestet hatte

Auf jeden Fall vielen Dank für eure Mühe!

Signatur
Grüße
Michael

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Spooler dienst / User soll beenden können Data-Traffic Windows Forum — Allgemein 8 13.03.2006 10:59
User soll Owner ändern können, wie? buedi Windows Forum — Allgemein 5 11.11.2005 09:58
User soll LAN-Verbindung ändern können motzel Windows Forum — LAN & WAN 3 12.10.2004 17:19
Kann keine SW-Installationen + Änderungen in der Registry vornehmen blondchen Windows Forum — Allgemein 0 25.07.2004 19:58
XP - User Help Desk soll User entsperren können - aber nicht mehr... bLUEaNGEL Windows Forum — LAN & WAN 4 19.06.2004 12:21


Alle Zeitangaben in MEZ/CET. Es ist jetzt 04:56 Uhr. Seite generiert in 0,032 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang