Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 05.04.2005, 14:34   #1
Member
 
Offline
Registriert seit: 07-2002
Beiträge: 243
Domäne - lokale Administratoren

Hi,

ich bin momentan am Anfang der Planungsphase für eine Domäne.

Leider lässt es sich nicht vermeiden, dass einige Anwender Mitglied der lokalen Administratoren sind und bleiben. Diese User müssen Software und Treiber installieren und eine Mitgliedschaft in der Gruppe Hauptbenutzer ist für einige Softwareapplikationen und HW-Geräte nicht ausreichend.

Ich habe bei uns die Geschäftsführung und einige andere verantwortliche Personen über die Sicherheitsproblematik in Kenntniss gesetzt und ihnen einen Auszug aus der c't 15/04 gegeben, in der die ganze Sache ausführlich beschrieben ist.

Auch nach dem Auszug der c't habe ich keinerlei Unterstützung in der Thematik. Vor der Einführung der Domäne will ich mich natürlich schriftlich gegenüber der Geschäftsführung/Vorgesetzten absichern, dass ich auf das Sicherheitsproblem hingewiesen habe. Denn was passiert, wenn ein DC oder mehrere kompromittiert werden und die Domäne ausfällt? Dafür kann und will ich nicht die Verantwortung übernehmen. Dann heißt es ja: "Was der Kollege da aus der IT-Abteilung eingeführt hat ist ja der totale Mist!". Hierzu muß man sagen das ich der einzige in der Firma bin, der an dem Thema dran ist (also auch in meiner IT-Abteilung) und es eine sehr konservative Branche ist. Es hat alleine über 2 Jahre gedauert, das Unternehmen davon zu überzeugen eine Domäne einzuführen....

Was meint ihr? Es gibt sicherlich auch andere Domänen, wo User mit lokalen Administratorenrechten arbeiten.....

Signatur
Passed: 70-210, 70-215, 70-218, 70-216, 70-292
Next: ?

    Mit Zitat antworten
Alt 05.04.2005, 15:05   #2
Board Veteran
 
Offline
Registriert seit: 02-2005
Ort: OberBayern
Beiträge: 587
Hi Kossner,

wie du dich aus der Affäre ziehen kannst weis ich nicht und wenn, dürfte ich es dir gar nicht sagen. Da musst du sich an einen Rechtsanwalt der auf diesem Gebiet sich auskenne befragen.

Zu dem Problem lokale Admins: Du kannst per GPO User auf den Clients in eine "Eingeschränkte Gruppen" stecken. Dann haben die nur auf ihren Maschienen Adminrechte und könne sonst nix rumpfuschen. Schau mal bei

www.gruppenrichtlinien.de

nach, da ist es erklärt.

fg

fLOST
    Mit Zitat antworten
Alt 05.04.2005, 15:51   #3
Board Veteran
 
Benutzerbild von overlord
 
Offline
Registriert seit: 10-2003
Beiträge: 2.101
Hi Kossner,
über die Richtlinien kannst du ziemlich viel beschneiden! Auch die Zugriffe von lokalen Admins.
Die globalen Richtlinien deines ADS haben dann Vorrang vor irgendwelchen lokalen Richtlinien. :-)
Sehr sinnvoll in dem Zusammenhang:
-Laufwerke X aus Explorer ausblenden
-Computerverwaltung sperren
-Laufwerkszugriff auf X sperren
-Registrierung sperren
-Eingabeaufforderung sperren ;-)
...trotz lokaler Admin-Rechte!

Aber davon mal abgesehen, lokale Admins haben NUR Zugriff auf ihren lokalen Rechner. Das hat ja nix mit dem Domain-Admin (also DIR) zu tun.
    Mit Zitat antworten
Alt 05.04.2005, 16:34   #4
Expert Member
 
Benutzerbild von lefg
 
Online
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Hallo Kossner,

gebe dem Administrator des lokalen Rechners ein anderes Passwort als das der Domäne. Es ist eigentlich eine Selbstverständlichkeit das so zu handhaben.

Der Vorschlag mit den Eingeschränkte Gruppen ist auch ein sehr schöner und praktikabler zugleich.

Gruß
Edgar

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 05.04.2005, 22:09   #5
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Zitat von overlord
Hi Kossner,
über die Richtlinien kannst du ziemlich viel beschneiden! Auch die Zugriffe von lokalen Admins.
Die globalen Richtlinien deines ADS haben dann Vorrang vor irgendwelchen lokalen Richtlinien. :-)
Sehr sinnvoll in dem Zusammenhang:
-Laufwerke X aus Explorer ausblenden
-Computerverwaltung sperren
-Laufwerkszugriff auf X sperren
-Registrierung sperren
-Eingabeaufforderung sperren ;-)
...trotz lokaler Admin-Rechte!

Aber davon mal abgesehen, lokale Admins haben NUR Zugriff auf ihren lokalen Rechner. Das hat ja nix mit dem Domain-Admin (also DIR) zu tun.
Einen lokalen Admin kann man nicht sinnvoll, meine dauerhaft, in seinen lokalen Rechten beschneiden. Nicht wenn er ein wenig Ahnung hat.

Wie schon angesprochen, Kennwörter trennen, wenn der Zugriff auf nur DIESEN Rechner sein soll, dann auch die einzelnen lokalen Kenwörter unterschiedlich vergeben, mehr ist da nicht an Sicherheit zu machen.


grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 09.04.2005, 12:38   #6
Gast
 
Offline
Registriert seit: 02-2004
Beiträge: 255
hallo,

ich bin ebenfalls der alleinige admin in der firma. bei uns haben die meisten user lokale adminrechte. auch wenn schlaue PC zeitschriften immer wieder etwas anderes behaupten, es ist unmöglich ohne adminrechte zuarbeiten, besonders wenn man spezielle software verwendet. da es tausende von softwareprodukten gibt können die schlauen ratschläge die in den zeitschriften gegeben werden,wie man ohne admin rechte arbeiten kann, witzlos.
vollkommen realitätsfremd......aber da werden jetzt einige hier im forum sturmlaufen
naja was soll's.

viel wichtiger für mich sind bestimmte sicherheitslücken zu schliessen.
internet explorer --> Sicherheitszonen richtig konfigurieren, bzw.am besten einen anderen browser verwenden. virenscanner, etc.

und nur weil ein user auf seiner kiste adminrechte hat,heißt das noch lange nicht, das er auf einem server etwas machen kann. und das der lokale admin ein anderes passwort als der dom-admin hat, muss man wohl nicht erwähnen.

ich weiß ja nicht wie groß dein unternehmen ist bzw. für wieviele user du dann zuständig bist. aber alles halbso dramatisch.

gruss dcd
    Mit Zitat antworten
Alt 09.04.2005, 14:31   #7
Gast
 
Offline
Registriert seit: 04-2005
Beiträge: 4
Ich kann nur bestätigen, dass ein DomäneAccount, solange er nur in der Administratorengruppe des Rechners aufgenommen ist, keinen Unfug auf anderen Rechnern und den Domänecontrollern anstellen kann. Das schlimmste was er anstellen könnte, wäre den eigenen Rechner zu schrotten.
    Mit Zitat antworten
Alt 09.04.2005, 16:46   #8
Newbie
 
Offline
Registriert seit: 11-2003
Ort: Stuttgart
Beiträge: 63
Hi allerseits,

nett hier

Zum Thema:
Meine User arbeiten fast alle als NICHT-Admins.
Dennoch muß ich Kossner recht geben, das viele Anwendungen nur mit ausreichend
Rechte verwendet werden können. Wenn allerdings, so wie hier schon erwähnt, div.
User lokale Admins sind, können sie nbichts in deiner Domäne anstellen. Vorausgesetzt
die Domäne ist nicht offen wie ein Scheunentor.

Um dich evt. ein bischen besser abzusichern gegenüber der GF, würde ich Vereinbarungen
mit den Usern treffen, die als lokale Admins arbeiten, um im Fall der Fälle klar die
"Schuldigen" bestimmen zu können. Desweiteren werden "größere" Änderungen,
die an der Domäne vorgenommen werden sowieso über das EreignisLog protokolliert,
wo die Aktionen auch wieder den Benutzern zugeordnet werden können.

Cloney

Signatur
_______<^>_______
MCP, MCSA2k, MCSE2k

    Mit Zitat antworten
Alt 09.04.2005, 17:27   #9
Expert Member
 
Benutzerbild von lefg
 
Online
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Zitat von Kossner
Hierzu muß man sagen das ich der einzige in der Firma bin, der an dem Thema dran ist (also auch in meiner IT-Abteilung) und es eine sehr konservative Branche ist. Es hat alleine über 2 Jahre gedauert, das Unternehmen davon zu überzeugen eine Domäne einzuführen....
Hallo Kossner,

welche Position bekleidest Du in dem Unternehmen? Bist Du der IT-Verantwortliche oder stehst Du innerhalb der IT in untergeordneter Position?

Gruß
Edgar

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 09.04.2005, 17:32   #10
Expert Member
 
Benutzerbild von lefg
 
Online
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Zitat von cloney
Um dich evt. ein bischen besser abzusichern gegenüber der GF, würde ich Vereinbarungen mit den Usern treffen, die als lokale Admins arbeiten, um im Fall der Fälle klar die "Schuldigen" bestimmen zu können.
Hallo,

in einem Unternehmen werden Vereinbarungen zwischen Arbeitnehmervertretung und Unternehmensleitung im gesetzlichen Rahmen getroffen.

Private Vereinbarungen zwischen einem IT-Mitarbeiter/Leiter und Benutzern, die den gesetzlichen Bereich tangieren, sind da wohl nicht zulässig.

Gruß
Edgar

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
lokale Administratoren GPO MikeKellner Windows Forum — Allgemein 5 05.11.2009 15:31
Gruppenrichtlinie nicht für lokale Administratoren Lawe Active Directory Forum 3 09.09.2008 11:46
lokale Administratoren auslesen red0 Windows Forum — Scripting 3 04.10.2007 08:30
w2K / W2K3 - Lokale Administratoren einschränken HannesJ Windows Forum — LAN & WAN 1 11.11.2004 13:58
Lokale Gruppenrichtlinie nicht für Administratoren nerd Active Directory Forum 4 26.08.2004 10:35


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:30 Uhr. Seite generiert in 0,042 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang