Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows 7 Forum


Alles zum Thema Windows 7 — Q & A zu Windows 7 Starter, Home Basic, Home Premium, Professional, Enterprise & Ultimate als x86-32 oder x86-64 Version


Thema geschlossen
     
Themen-Optionen
Alt 19.12.2011, 10:03   #1
Newbie
 
Offline
Registriert seit: 10-2002
Ort: München
Beiträge: 8
Frage Adminrechte - Passwort nicht ändern - Rechte beschränken

Hallo miteinander:

Mir brennen schon die Augen, aber ich komm einfach nicht weiter und die Zeit arbeitet gegen mich.
Ich hab folgendes Problemchen:
Mein Kleiner (15) bekommt von mir ein Laptop geschenkt. 2 Faktoren erschweren die Sache: Er wohnt nicht bei mir und das Verhältnis zwischen seiner Mutter und mir - reden wir nicht darüber.
Nun habe ich die Kiste fertig eingerichtet.

Windows 7 Prof. SP1

Er ist natürlich nur Standart-User. Da fängt das Problem schon an. Seinem Alter entsprechend muss ich natürlich auf Restriktionen achten, sonst nimmt ihm seine Mutter das Laptop sofort ab. Um diese Einschränkungen nicht aushebeln zu können, kann und darf ich ihm keine Adminrechte geben. Diese muss ich notgedrungen seiner Mutter geben. Da ich ihm per Teamviewer unterstützung bieten möchte, sollte sie nicht in der Lage sein, das Admin-Passwort zu ändern. Eine einfache Lösung wäre natürlich, sie zum Install-Operator zu machen und alles Andere zu verbieten. Wie der Vorgeschichte zu entnehmen ist, ist kein Server mit AD da.
In den lokalen GPOs finde ich keine sinnvolle Lösung.
Ihr Adminkonto über die Registry via "UserList" ausblenden, um es ihr wenigstens schwerer zu machen bringt auch nichts, denn damit deaktiviere ich das Konto auch, sodass bei einer Installation die UAC dieses Konto nicht mehr vorschlägt.
Die Hauptbenutzergruppe reicht für Installationen nicht mehr aus.
Das Häkchen "User darf PW nicht ändern" macht bei einem Admin-Account keinen Sinn, denn als Admin setzt sie den Haken selber wieder und ich hab Pech gehabt.

Es sei denn, ich könnte eben dieses Feld über die lokalen GPOs oder über die Registry ausblenden. Allerdings finde ich weder eine passende Regel noch einen Schlüssel.

Hat jemand einen Vorschlag? Sonst sieht's Weihnachten für meinen Kleinen echt mau aus... ;o(

Gleich vorweg - Mit ihr zu reden bringt nichts... Das brachte die letzten 10 Jahre schon nichts.

Beste Grüße,
Sangria
   
Alt 19.12.2011, 10:11   #2
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

eine technische Lösung dafür gibt es nicht. Ein Administrator ist ein Administrator ist ein Administrator. Einen "Install-Operator" gibt es nicht. Und am Ende könnte dein Sohn oder seine Mutter den Rechner ja auch einfach neu aufsetzen ...

Organisatorische Probleme muss man organisatorisch lösen.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

   
Alt 19.12.2011, 10:27   #3
Newbie
 
Offline
Registriert seit: 10-2002
Ort: München
Beiträge: 8
hi nils...
danke für deine antwort, doch aufsetzen würde sie die kiste sicher nicht neu. davon ist mal auszugehen. "ein a ist ein a" und wird ein a bleiben... darauf habe ich, glaube ich hingewiesen. (haken setzen)
mir geht es um eine lösung des beschriebenen problems - nicht um lebenshilfe... organisatorisch ist dem problem nicht beizukommen, sonst wäre es auch kein problem. ;o)
es gibt immer hintertürchen, tools, workarounds, die ein "problem" lösen können... nur habe ich kein passendes gefunden und hege daher die hoffnung, dass ein input von aussen mich auf einen passen ansatz hinweist. ;o)
vielleicht kann man das passwort zu ändern über die registry abwenden. so tief würde sie auch sicher nicht suchen...

beste grüße
sangria
   
Alt 19.12.2011, 10:34   #4
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Ein Install-Operator müsste ein Recht für dien Installation haben, solch ein Recht gibt es aber nicht, auch nicht für einen Administrator.

Die Berechtigung(en) eines Benutzers, Administrator, der Gruppen, auch der der Administratoren, zum Zugriff auf Objekte, diese sind in den Access Control Lists (ACL) von Verzeichnissen und Registryschlüsseln eingetragen.

Ein Install-Operator in der Gruppe der Administratoren hätte die selben Möglichkeiten wie der Administrator des Systems.

Eine neue Gruppe definieren, die Gruppe und deren Berechtigungen in die ACL`s der benötigten Objekte eintragen? Ich bin sehr skeptisch, ob das etwas für einen Laien ist, ob dieser weiß, was dabei rauskommt, ob er dabei nicht eine Unsicherheit schafft.

Oder einem Mitglied der Gruppe der Administratoren zu versuchen in den ACL`s Berechtigungen zu entziehen? Man weiß nicht, was man vergisst.

Man weiß nicht, ob der Aufwand nicht für die Katz ist.

Auf eine Möglichkeit der Objektverwaltung, Delegation für solche einen Zweck, das noch auf einen lokalen Computer, darauf bin ich noch nicht gestossen.

Geändert von lefg (19.12.2011 um 11:03 Uhr).

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

   
Alt 19.12.2011, 10:40   #5
Newbie
 
Offline
Registriert seit: 10-2002
Ort: München
Beiträge: 8
hi lefg...
ich weiß... willkommen in meiner problemstellung...
sie muss über die rechte verfügen - das ist mir ja klar. daher wäre ja ausblenden des kästchen "pw ändern" eine vermeindliche lösung. sie soll nur das ****e passwort nicht ändern können... alles andere ist mir wurscht...

beste grüße
sangria
   
Alt 19.12.2011, 10:44   #6
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 22
Zitat von Sangria Beitrag anzeigen
Ich hab folgendes Problemchen:
Zitat von Sangria Beitrag anzeigen
Diese muss ich notgedrungen seiner Mutter geben.
Nö. Musst du nicht, wenn du das Teil ohnehin supportest.

Zitat von Sangria Beitrag anzeigen
Eine einfache Lösung wäre natürlich
Du sagst es, im nächsten Satz.

Zitat von Sangria Beitrag anzeigen
ich ihm per Teamviewer unterstützung bieten möchte
--> Papa machts! Sohn und Mama haben keine Rechte.
--> Neuinstallation "verhindern" (Bios Bootreihenfolge auf HDD und PW vergeben)
   
Alt 19.12.2011, 11:40   #7
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Der String für den Aufruf der Computerverwaltung in der Systemsteuerung/Verwalung ist

Code:
 %windir%\system32\compmgmt.msc /s
Weiter gibt es:

Code:
 %windir%\system32\CompMgmtLauncher.exe.
Ob ein Entzug der Möglichkeit des Zugriffes, die Berechtigung auf diese Dateien hilft? Ich weiß es nicht, es ist zu prüfende Idee.

Das ist auch nicht so einfach, der Administrator ist bei W7 nämlich nicht der Besitzer dieser Dateien.

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

   
Alt 19.12.2011, 11:54   #8
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Zitat von mapi4780 Beitrag anzeigen
--> Papa machts! Sohn und Mama haben keine Rechte.
--> Neuinstallation "verhindern" (Bios Bootreihenfolge auf HDD und PW vergeben)
Primäres Ziel ist wohl, zu verhindern, dass die Mutter das Pw des Administrators(Vater) ändert

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

   
Alt 19.12.2011, 13:49   #9
Newbie
 
Offline
Registriert seit: 10-2002
Ort: München
Beiträge: 8
Zitat von lefg Beitrag anzeigen
Primäres Ziel ist wohl, zu verhindern, dass die Mutter das Pw des Administrators(Vater) ändert
genau lefg... das ist es... alles andere ist mir egal... sie soll es weder ändern noch zurücksetzen können...
   
Alt 19.12.2011, 14:47   #10
Board Veteran
 
Offline
Registriert seit: 08-2007
Beiträge: 672
Hi,

ansonsten schmeisse ich jetzt noch einmal die Family Security in den Raum, hier kannst du per Policy bestimmte Rechte setzen und er weitere anfordern.

Ob man damit allerdings bei einem 15jaehrigen noch durckkommt?
Gruss
J
   
Thema geschlossen


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Organisations-Admin-Rechte beschränken? wciibb Active Directory Forum 3 26.05.2011 12:58
Sie haben nicht das Recht ihr Passwort zu Ändern catal82 Windows Server Forum 0 08.11.2007 09:18
User können Passwort nicht mehr ändern krekbrit Windows Server Forum 2 08.08.2007 12:42
wie Adminrechte beschränken?? wrzlbrzl Windows Forum — Allgemein 11 18.05.2005 14:12
NT - Passwort ändern auf Clients nicht möglich (C00000BE) macgarnigle Windows Forum — LAN & WAN 0 03.02.2004 11:11


Alle Zeitangaben in MEZ/CET. Es ist jetzt 02:58 Uhr. Seite generiert in 0,042 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang