Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Active Directory Forum


Alles zum Thema Active Directory — Q & A zu Active Directory Architektur, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 05.02.2010, 21:40   #1
Member
 
Offline
Registriert seit: 06-2008
Beiträge: 254
2K3 - Vererbung Sicherheitsberechtigungen wird deaktiviert

Hallo beisammen,

folgendes Problem.

Im Active-Directory sind einer OU entsprechende Sicherheitsberechtigungen (Blackberry) definiert. Ebenso ist bei den erweiterten Sicherheitseinstellungen die Option

"Berechtigung übergeordneter Objekte, sofern vererbbar, über alle untergeordneten Objekte verbreiten........"

aktiviert.

Wenn ich nun in den Sicherheitseinstellungen der Domänen-Benutzer in dieser OU nachschaue fehlt mir dieser Blackberry-Benutzer und somit die entsprechende Sicherheitsberechtigung.
Wird dieser Blackberry-Benutzer und somit die Sicherheitsberechtigung manuell zugewießen und wird auch hier diese Vererbung aktiviert, bleibt dieser Blackberry-Benutzer für einige Zeit hier eingetragen und irgendwann wieder automatisch herausgelöscht.
Diese spezielle Sicherheitsberechtigung benötige ich aber die dieser Blackberry-Benutzer mit sich bringt um Nachrichten vom Blackberry-Gerät verschicken zu können


Wie kann ich es gewährleisten, dass dieser Benutzer dauerhaft in den Sicherheitseinstellungen der Domänen-Benutzer eingetragen bleibt und nicht wieder herausgelöscht wird.
Der Windows2003 Server ist DC und darauf ist gleichzeitig Exchange2003 installiert.

Kann mir hierzu bitte jemand weiterhelfen?


Vielen Dank
    Mit Zitat antworten
Alt 05.02.2010, 21:47   #2
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Servus,

Zitat von manuel-33 Beitrag anzeigen
Wird dieser Blackberry-Benutzer und somit die Sicherheitsberechtigung manuell zugewießen und wird auch hier diese Vererbung aktiviert, bleibt dieser Blackberry-Benutzer für einige Zeit hier eingetragen und irgendwann wieder automatisch herausgelöscht.
der Prozess der dafür zuständig ist, nennt sich AdminSDHolder!

Diese spezielle Sicherheitsberechtigung benötige ich aber die dieser Blackberry-Benutzer mit sich bringt um Nachrichten vom Blackberry-Gerät verschicken zu können
Dann entferne diesen Benutzer aus allen administrativen Gruppen. Diese wären:

- Organisations-Administratoren
- Schema - Administratoren
- Domänen - Administratoren
- Administratoren
- Server - Operatoren
- Sicherungs - Operatoren
- Konten - Operatoren
- Druck - Operatoren
- Zertifikatherausgeber


Wie kann ich es gewährleisten, dass dieser Benutzer dauerhaft in den Sicherheitseinstellungen der Domänen-Benutzer eingetragen bleibt und nicht wieder herausgelöscht wird.
Entferne den Benutzer aus den administrativen Gruppen.

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 05.02.2010, 22:10   #3
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.955
Zitat von Daim Beitrag anzeigen
Entferne den Benutzer aus den administrativen Gruppen
, und setze danach den Haken zur Berechtigungsübernahme.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 05.02.2010, 23:12   #4
Member
 
Offline
Registriert seit: 06-2008
Beiträge: 254
Danke für die Antworten.

In der OU sind ca. 50 - Benutzer. 10 davon Blackberry-Benutzer.
Die Gruppen-Mitgliedschaften dieser Benutzer habe ich schon überprüft und die entsprechenden Gruppen entfernt.

Wie ist das, wenn die anderen Benutzer noch in diesen Gruppen (Druck-Operatoren, Domänen-Admins usw) Mitglieder sind? Wird dann auch bei den 10 Blackberry-Benutzern der Besadmin automatisch mit herausgelöscht obwohl die nicht mehr Mitglied einer dieser Gruppen ist?
Wenn ja, dann wäre es evtl. doch hilfreich extra eine OU für die Blackberry-Benutzer anzulegen oder?
    Mit Zitat antworten
Alt 06.02.2010, 12:20   #5
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.955
Zitat von manuel-33 Beitrag anzeigen
Wie ist das, wenn die anderen Benutzer noch in diesen Gruppen (Druck-Operatoren, Domänen-Admins usw) Mitglieder sind?
Warum auch immer man sowas tun will, aber dann ist das Verhalten eben das von dir beschriebene. Delegierte Berechtigungen werden von vom AdminSDHolder geschützten Konten entfernt (innerhalb einer Stunde).

Wird dann auch bei den 10 Blackberry-Benutzern der Besadmin automatisch mit herausgelöscht obwohl die nicht mehr Mitglied einer dieser Gruppen ist?
Nein.

Wenn ja, dann wäre es evtl. doch hilfreich extra eine OU für die Blackberry-Benutzer anzulegen oder?
Wenn es so wäre dann ja.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Benutzerkonto wird andauernd deaktiviert mullfreak Windows Server Forum 0 11.10.2007 08:46
Gastkonto wird immer deaktiviert Hubert N Windows Server Forum 1 16.08.2007 17:41
Abwesenheitsregel wird deaktiviert (exchange2003) D.A.N. MS Exchange Forum 0 14.07.2005 09:39
Wird eine Deaktivierung der GPO-Vererbung protokolliert? olifant77 Windows Server Forum 1 25.10.2004 11:55
XP - Internetgateway wird als deaktiviert angezeigt atzplzw Windows Forum — LAN & WAN 3 27.09.2004 12:55


Alle Zeitangaben in MEZ/CET. Es ist jetzt 06:09 Uhr. Seite generiert in 0,032 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang