Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Active Directory Forum


Alles zum Thema Active Directory — Q & A zu Active Directory Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 02.02.2012, 11:03   #1
Junior Member
 
Offline
Registriert seit: 10-2003
Beiträge: 72
2K3R2 - Bereinigung alter Sicherheitsgruppen

Hallo,

wir haben alte Sicherheitsgruppen im Einsatz, bei denen wir nicht wissen, wie diese verwendet werden.

Innerhalb dieser Sicherheitsgruppen, sind wieder Gruppen abgelegt in denen manchmal wieder ne Gruppe mit darunter Usern ist, manchmal auch direkt User.

Wie geht man sowas systematisch an? Damit unnütze Sicherheitsgruppen bereinigt werden können?

Vielen Dank für eure Tips.
    Mit Zitat antworten
Alt 02.02.2012, 11:26   #2
Expert Member
 
Benutzerbild von Sunny61
 
Offline
Registriert seit: 08-2007
Beiträge: 11.344
Ich würde diese Gruppen umbenennen und dann abwarten.

Signatur
Gruppenrichtlinien: http://www.gruppenrichtlinien.de/

    Mit Zitat antworten
Alt 02.02.2012, 11:27   #3
Junior Member
 
Offline
Registriert seit: 10-2003
Beiträge: 72
Hm, generell sicherlich auch ne Möglichkeit nur würde ich bevor ich das mache, die Auswirkungen einschätzen können.
    Mit Zitat antworten
Alt 02.02.2012, 11:31   #4
Senior Member
 
Benutzerbild von wannabee
 
Offline
Registriert seit: 07-2007
Ort: Landshut
Beiträge: 346
Dokumentationen durchforsten ... es sollte ja alles dokumentiert sein.

Ansonsten fällt mir auch nur Try & Error ein.
    Mit Zitat antworten
Alt 02.02.2012, 11:31   #5
Expert Member
 
Benutzerbild von Sunny61
 
Offline
Registriert seit: 08-2007
Beiträge: 11.344
Du kannst natürlich auch erst mit diesem Tool arbeiten: SetACL Studio | Helge Klein | Home of SetACL

Signatur
Gruppenrichtlinien: http://www.gruppenrichtlinien.de/

    Mit Zitat antworten
Alt 03.02.2012, 13:36   #6
Member
 
Offline
Registriert seit: 06-2009
Beiträge: 189
Hi,

noch ne Idee von mir. Ich würde die Gruppenzugehörigkeiten z. B. mit Powershell auslesen und vielleicht gibt es ja zwei Benutzer aus der gleichen Abteilung. Nach Rücksprache mit beiden würde ich einen davon aus den jeweiligen Sicherheitsgruppen entfernen.
Powershell eignet sich auch dazu, die Sicherheitsgruppen von Benutzern auszulesen. Eventuell ist ja dann auch der andere Schluss zu ziehen, dass die bestimmten Gruppen gar nicht mehr benötigt werden.
Ansonsten fällt mir auch nur Try and Error mit Rücksprache der Abteilungen und Kollegen ein.

Grüße
Alex

Signatur
Done: 70-640, 70-642, 70-680, 70-685, 70-270, 70-271, 70-272, 70-290, 70-291
Next: 70-643

    Mit Zitat antworten
Alt 03.02.2012, 17:39   #7
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.352
Moin,

Zitat von Sunny61 Beitrag anzeigen
Ich würde diese Gruppen umbenennen und dann abwarten.
daa würde nur den Admin stören, aber niemanden sonst. Berechtigungen werden auf die SIDs vergeben, nicht auf den Namen der Gruppe. Daher würde man eine Umbenennung im normalen Betrieb gar nicht bemerken und hätte damit auch keinen Effekt.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 03.02.2012, 22:17   #8
Expert Member
 
Benutzerbild von Sunny61
 
Offline
Registriert seit: 08-2007
Beiträge: 11.344
Zitat von NilsK Beitrag anzeigen
daa würde nur den Admin stören, aber niemanden sonst. Berechtigungen werden auf die SIDs vergeben, nicht auf den Namen der Gruppe. Daher würde man eine Umbenennung im normalen Betrieb gar nicht bemerken und hätte damit auch keinen Effekt.
Hmm, stimmt natürlich. Dann die Gruppen von den Freigaben und den NTFS Berechtigungen lösen.

Signatur
Gruppenrichtlinien: http://www.gruppenrichtlinien.de/

    Mit Zitat antworten
Alt 04.02.2012, 12:29   #9
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.352
Moin,

oder, wie schon ansatzweise vorgeschlagen, die Gruppenmitglieder genau dokumentieren, aus der Gruppe entfernen (Gruppe wird damit wirkungslos) und beobachten, was passiert. Gibt es keine Probleme: Gruppe löschen (und natürlich vorher aus den Berechtigungen entfernen). Gibt es doch welche: Gruppe wieder mit den Mitgliedern füllen.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 04.02.2012, 12:40   #10
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.518
Zitat von Roscoe Beitrag anzeigen
....Wie geht man sowas systematisch an? Damit unnütze Sicherheitsgruppen bereinigt werden können?....
Falls das also notwendig sein sollte und falls es mir nicht gelingen sollte, die derzeitige Struktur zu entwirren und zu bereinigen, mir das nicht sinnvoll erschiene, dann machte ich mir Gedanken über eine neue; nicht stützend auf die alte, sondern ein tatsächlicher Neuanfang nach den aktuellen Bedürfnis, Notwendigkeit. Zum Visualisieren ein paar Flipcharts hinstellen oder grosse Bögen Papier an der Wand benutzen; es ist aber Kopfarbeit. Letztendlich entsteht eine Ableitung der Unternehmensstruktur, diese eventuell teilweise korrespondierend mit der Verzeichnisstruktur (eventuell).Man kann in dem Zuge darüber nachdenken, ob und wie man die Verzeichnsistruktur überarbeitet, das kurzfristig oder über die lange Zeitachse.

Geändert von lefg (04.02.2012 um 15:14 Uhr).

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Dynamische Sicherheitsgruppen? emmen Active Directory Forum 2 26.10.2010 17:37
WSUS - Problem mit WSUS 3.0 Bereinigung zetor Windows Server Forum 3 12.10.2009 17:07
SBS - Zwei SBS - Bereinigung mschlem Windows Server Forum 10 16.07.2008 20:04
DNS Bereinigung / Lease Time Flipshot Windows Forum — Allgemein 1 16.05.2007 14:52
SID-Bereinigung! Flipshot Windows Forum — Allgemein 6 01.04.2004 18:47


Alle Zeitangaben in MEZ/CET. Es ist jetzt 04:59 Uhr. Seite generiert in 0,033 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang