Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Active Directory Forum


Alles zum Thema Active Directory — Q & A zu Active Directory Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 29.07.2011, 15:01   #1
Newbie
 
Benutzerbild von Forenfanatiker
 
Offline
Registriert seit: 01-2005
Ort: Marl
Beiträge: 12
Frage 2K8R2 - Delegierung von Gruppenrechten / Vererbung

Hallo Leute,
ich hoffe mir kann hier jemand weiterhelfen, denn ich bin ratlos.

Folgendes:
- 2 OUs ... OU "Personal" und Unter-OU "Zweigstellen".
- Benutzer "Barbara Mayer" ist Mitglied der Gruppe "Helpdesk"
- Der Gruppe "Helpdest" wurde für die OU "Personal" erlaubt, das Kennwort zurückzusetzen.

Dies wurde folgendermaßen gemacht:
Rechte Maustaste auf "Personal" -> Objektverwaltung zuweisen -> Weiter -> Hinzufügen -> Helpdesk -> Weiter -> Haken bei "Setzt Benutzerkennwörter zurück und erzwingt Kennwortänderung bei der nächsten Anmeldung" -> Weiter -> Fertigstellen


Ein Test mit dem Helpdestbenutzer "Barbara Mayer" zeigt, dass dies funktioniert hat. Ich kann die Kennwörter der Benutzer aus der OU "Personal" und die der Benutzer der Unter-OU "Zweigstelle" zurücksetzen (wegen der Vererbung).

Nun soll die Vererbung unterbrochen werden. Erreicht werden soll, dass Barbara Mayer die Kennwörter der OU "Personal" zurücksetzen kann, die der OU "Zweigstelle" aber nicht.


Ich mach es so wie im Buch beschrieben:
Rechte Maustaste auf die Unter OU "Zweigstelle" -> Eigenschaften -> Sicherheit -> Erweitert und dort den Haken bei "Vererbbare Berechtigungen des übergeordneten Objekts einschließen" rausmachen.

Laut dem Buch soll man danach dann wieder als Helpdeskmitarbeiter testen ob man immer noch die Kennwörter zurücksetzen kann.

Was im Buch aber leider gar nicht beschrieben wird, ist, dass sich erstmal vorher ein Fenster öffnet in dem steht:
Wenn Sie diese Option wählen, werden die Berechtigungseinträge des übergeordneten Elements nicht mehr auf dieses Objekt angewendet.

- Klicken Sie auf "Kopieren" um Berechtigungseinträge, die vom übergeordneten Objekt für dieses Objekt übernommen wurden zu kopieren.

- Klicken Sie auf "Entfernen" um die Berechtigungseinträge, die vom übergeordneten Objekt übernommen wurden, zu entfernen und nur die hier definierten Berechtigungen zu behalten.
Da mir das im Buch nicht erklärt wird, habe ich einfach mal auf Entfernen geklickt. Nun konnte ich für beide OUs die Kennwörter nicht mehr zurücksetzen, obwohl laut DACL der Helpdesk-User durchaus das Recht dazu hatte.
Ich habe stundenlang den Fehler gesucht, ihn aber nicht gefunden.


Danach habe ich sämtliche Benutzer, Gruppen, OUs usw. gelöscht und nochmal von vorn angefangen. Diesmal hab ich beim Ausschalten der Vererbung allerdings auf "Kopieren" und nicht auf "Entfernen" geklickt.
Nun war die Vererbung zwar ausgeschaltet, aber die Berechtigungen waren noch da. Ich konnte bei beiden OUs die Kennwörter zurücksetzen.
Also bin ich als Admin nochmal in die Unter-OU "Zweigstelle" gegangen und habe die Gruppe "Helpdesk" einfach mal aus der DACL gelöscht.

Dann wieder als Helpdesk-Mitarbeiter angemeldet und siehe da: Ich kann die Kennwörter der OU "Zweigstelle" nun nicht mehr zurücksetzen. Super!!!
Dummerweise funktioniert jetzt aber auch die Kennwortrücksetzung für die OU "Personal" nicht mehr (also genauso wie da wo ich "Entfernen" statt "kopieren" gewählt habe), obwohl ich an dieser OU NICHTS gemacht habe. Die Gruppe "Helpdesk" steht bei der OU "Personal" auch weiterhin in der DACL, trotzdem funktionierts nicht mehr.
Auch wenn ich die Rechte nochmal neu zuweise ... es funktioniert nicht mehr!!!


Ich bin echt ratlos! Was mach ich hier falsch???

Signatur
Wissen ist Macht. Nichts wissen macht auch nix!

    Mit Zitat antworten
Alt 31.07.2011, 19:56   #2
Senior Member
 
Offline
Registriert seit: 07-2009
Ort: Hamburg
Beiträge: 422
Moin,

lies diese Artikels von Daim.

Delegierte Berechtigungen im AD verstehen
Objektdelegierungen einrichten
Der Objektdelegierungsassistent
Weitere Attribute für die Delegierung in der GUI anzeigen

mfg
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Delegierung 70-640 pepeto MS Zertifizierungen — Allgemein 4 11.10.2010 21:51
Verständnisfrage Delegierung morro Windows Forum — Allgemein 3 10.12.2009 12:17
DNS-Delegierung.. Verständnisproblem Soapp Windows Forum — LAN & WAN 6 26.11.2009 15:34
Delegierung ADS mc02000 Windows Forum — Allgemein 13 13.06.2008 15:41
DNS delegierung din Windows Server Forum 9 01.01.2005 17:58


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:13 Uhr. Seite generiert in 0,030 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang