Jump to content

Domänen-Authentifizierung bei SMB-Freigabe erzwingen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

bei Windows Netzen gibt es folgendes Problem (oder ist es ein Feature?):

In einer Windows-Domäne gibt es einige Freigaben und User, die per Active Directory verwaltet werden. Wenn jetzt von einem Rechner, der nicht Mitglied der Domäne ist, versucht wird, auf eine Freigabe zuzugreifen, ist der Zugriff ohne zusätzliche Authentifizierung automatisch gestattet, falls Username und Passwort identisch sind (also sowohl im AD als auch auf dem Nicht-Domänenrechner). Eine weitere Abfrage nach Benutzername und Passwort findet nicht statt.

 

Lässt sich bei Windows irgendwie erzwingen, dass in jedem Fall noch einmal eine zusätzliche Abfrage nach Username und Passwort erfolgt, ehe der Zugriff auf die Freigabe gestattet wird? (also in der Form Username = DOMÄNE\Username und eben dem dazugehörigen Passwort)

 

Viele Grüße und danke

websurfer83.

bearbeitet von websurfer83
Link zu diesem Kommentar

@ Daniel:

Es geht darum, dass ein User nicht automatisch auf der Freigabe landet, sondern zur Sicherheit sich noch einmal authentifiziert. Z.B. Wenn jemand kurz weg vom Rechner ist und er noch nicht automatisch gesperrt wurde hätte ein Unbefugter automatisch Zugriff. Außerdem geht es auch darum, dass die Freigabe möglicherweise mit anderen Zugangsdaten (mit anderen Rechten) verbunden werden soll.

 

@ Testperson:

Das sind die mobilen Geräte unser Mitarbeiter. Die sind nicht Teil der Domäne, da sie überwiegend per Remote genutzt werden. Die gleichen Userdaten haben sie aus "Bequemlichkeit". Würde man nur den gleichen Usernamen verwenden und sich versuchen auf die Freigabe zu verbinden, würde das Konto ja per Default im AD sofort gesperrt - das wäre nicht zielführend.

bearbeitet von websurfer83
Link zu diesem Kommentar

So ein "bl..." Argument. Wenn ich die Verbindung hergestellt habe und mich dann vom Rechner entferne hat auch jeder sofort Zugriff. Also wozu sollte mir die "zweite" Authentifizierung irgendwas nutzen? Wärs nicht sinnvoller den Leuten zu erklären, wenn ihr den Raum verlasst ist Computersperren _Pflicht_? Und eine automatische Sperre tritt nach 2-5 Minuten ein. Warum sind "remote" genutzte GEräte nicht in der Domäne? Hat das Vorteile die ich nicht erkennen kann? Denn offensichtlich greifen sie ja auf Ressourcen der Domäne zu und müssen demzufolge Kontakt zur Domäne besitzen.

 

Bye

Norbert

Link zu diesem Kommentar

Warum sind "remote" genutzte GEräte nicht in der Domäne? Hat das Vorteile die ich nicht erkennen kann? Denn offensichtlich greifen sie ja auf Ressourcen der Domäne zu und müssen demzufolge Kontakt zur Domäne besitzen.

Ich vermute es sind private mobile Geräte der Benutzer und man ist sich der Risiken nicht bewußt: https://de.wikipedia.org/wiki/Bring_your_own_device

Link zu diesem Kommentar

Es sind keine privaten Geräte, sondern dienstlich genutzte Laptops. Gemäß unseres IT-Sicherheitsbeauftragen dürfen sie aber nicht in die Domäne. Die Regelung habe ich nicht aufgestellt und kann sie auch nicht außer Kraft setzen. So ist das nun einmal in Institutionen ab einer gewissen Größenordnung - da kann nicht jeder machen wie er denkt.

Die Gründe gegen eine Aufnahme würden mich auch interessieren.

 

Ich glaube es ahnen zu können, die Benutzer haben auf den mobilen Geräte lokale Adminrechte, deshalb nur lokale Konten. Das hat mit Sicherheit aber nichts zu tun.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...