Jump to content

Dienst auf Server als User über Managementkonsole des Clients starten


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

Gut und sicher geht sowas auch mit der Remotefunktionalität von Powershell und Sessionconfigurationen.

Damit kann sich ein User eine Remoteshell (evtl. noch zertifikatsgesichert) zu einem Remoterechner aufmachen und darf dort genau nur die cmdlets (z.B. start-service oracle) ausführen, die in der Sessionconfiguration definiert sind.

 

PowerShell Powershell Remote - PowerShellPraxis.de

 

blub

Link zu diesem Kommentar

Ich stelle die Zeile mal zu Begutachtung ein.

 

dsget group -sid "CN=Dienstezugriff,OU=Security,OU=groups,DC=lubeca,DC=WAK,DC=local"

 

Ich habe auch ausgeführt von MS: http://support.microsoft.com/kb/907460/en-us

sc sdset SCMANAGER D:(A;;CCLCRPRC;;;AU)(A;;CCLCRPWPRC;;;SY)(A;;KA;;;BA)S:(AU;FA;KA;;;WD)(AU;OIIOFA;GA;;;WD)

 

Es gibt einfach keine Gruppe Dienstezugriff

bearbeitet von lefg
Link zu diesem Kommentar
DU hast also eine Gruppe Dienstezugriff und eine OU Security und eine OU Groups angelegt?

 

Bye

Norbert

 

 

:shock: Natürlich nicht, davon stand ja auch nichts im Artikel. Oder? :o

 

 

Seltsam nach Ausführen von

 

sc sdset SCMANAGER D:(A;;CCLCRPRC;;;........

 

kann ich jetzt über dien MMC des Clients auf den SCM des Server zugreifen.

 

Ich werde jetzt mal die Gruppe und OU anlegen.

Link zu diesem Kommentar
:shock: Natürlich nicht, davon stand ja auch nichts im Artikel. Oder? :o

 

OK, wenn das so ist, werde ich das demnächst reinschreiben und dazu auch noch meine Kontonummer auf die die Überweisungen erfolgen sollen. ;)

 

Im Übrigen steht dort:

Zusätzlich zu den obigen Berechtigungen des SP1 soll eine Domänengruppe Dienstezugriff die Berechtigungen erhalten, welche Authentifizierten Benutzer unter Windows Server 2003 RTM haben.

 

 

Seltsam nach Ausführen von

 

sc sdset SCMANAGER D:(A;;CCLCRPRC;;;........

 

kann ich jetzt über dien MMC des Clients auf den SCM des Server zugreifen.

 

Ich werde jetzt mal die Gruppe und OU anlegen.

 

Was ist daran seltsam? Ich dachte genau das wolltest du erreichen?

 

Bye

Norbert

Link zu diesem Kommentar
....Was ist daran seltsam? Ich dachte genau das wolltest du erreichen?

 

Hallo Norbert,

 

ich wollte das ja nicht für mich, ich wollte es nachvollziehen als Hilfe für den TO, so er die benötigt.

 

Dem Anschein nach reicht also das Ausführen des einen Satzes, wofür noch den anderen Kram?

 

Ich frage mich, wofür die Sicherheitsgruppe und die beiden OU`s?

 

Die Sicherheitsgrppe habe ich im Ordner users angelegt als globale, die beiden OU`s in der Root. Oder ist das anders gedacht?

 

Das Skript ist ein .wsh, oder? Ich bekomme die Meldung, es sei kein Skript angegeben, in der Registry keine Änderung.

 

Es scheint, ich brauche lead by hand.

Link zu diesem Kommentar
Hallo Norbert,

 

ich wollte das ja nicht für mich, ich wollte es nachvollziehen als Hilfe für den TO, so er die benötigt.

 

Aha.

 

Dem Anschein nach reicht also das Ausführen des einen Satzes, wofür noch den anderen Kram?

 

Weil ich es, wenn ich es denn anfasse, auch gleich richtig machen kann. Oder läßt du durch die Firewall einfach alles durch, und verbietest es dann für einzelne Leute wieder? Ich lege eine Gruppe an (ja, die muß auch nicht in der dritten OU liegen) und alle die in dieser Gruppe sind, dürfen remote an den Dienstemanager überhaupt ran. Bei deiner Lösung dürfen es alle, da das den Default von Windows 2000 und Windows 2003 RTM wieder herstellt. Ist aber auch dort dokumentiert.

 

Ich frage mich, wofür die Sicherheitsgruppe und die beiden OU`s?

 

Siehe oben.

 

Die Sicherheitsgrppe habe ich im Ordner users angelegt als globale, die beiden OU`s in der Root. Oder ist das anders gedacht?

 

Siehe oben. Ich glaube, du denkst grad viel komplizierter, als notwendig.

 

Das Skript ist ein .wsh, oder? Ich bekomme die Meldung, es sei kein Skript angegeben.

 

Versuchs mit .vbs.

 

Bye

Norbert

Link zu diesem Kommentar
Bitte helfe mir doch noch mal weiter und erkäre die Struktur mit den OU`s und der Gruppe Dienstzugriff. Wo gehört das wie hin?

 

Vollkommen wurscht wo du die hinpackst oder wie die heißt. Ich wollte es nur per Gruppenmitgliedschaft regelbar machen, weil man dann nur ein oder zwei SDDL Syntax rauspopeln muß. Wenn du jedesmal von vorn anfängst wird sowas lästig. Du hast mit obigem Befehl einfach den Standard (RTM) wieder hergestellt (also unsicherer), und benötigst dann überhaupt keine Gruppe mehr, da "Authentifizierte Benutzer" das Recht haben. Bei meinem Bespiel wird, wie bereits geschrieben "Authentifizierte Benutzer" gegen die Gruppe "Dienstzugriff" ersetzt. Was soviel bedeutet, dass jeder der in dieses Gruppe Mitglied ist, remote auf die Dienste zugreifen kann. Ob er sie starten/stoppen usw. kann ist noch was ganz anderes.

 

Des Skript, ist das OK für 2003SP2?

 

Ja. Ich habs aber seit Jahren nicht mehr gebraucht. Das war damals das Ergebnis eines Kundenbesuchs (mit der Anleihe dort angegebener Quelle).

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...