Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 05.11.2009, 13:24   #1
Board Veteran
 
Offline
Registriert seit: 11-2003
Ort: 49196
Beiträge: 754
lokale Administratoren GPO

Hallo,

ich habe für alle PCs eine GPO- Restricted Groups erstellt welche immer die Standard Einstellungen setzt.

Administratoren- Members- Administrator und Domänen-Administratoren

Nun müssen aber auf einigen PCs die User zu lokalen Admins ernannt werden.

Ich will NICHT der bestehenden GPO eine weitere Gruppe oder User Einträge hinzufügen, weil ich verhinden will das der betreffende User auf allen Computern zum lokalen Admin wird.

Der Kreis der User und ihr Wirkungsgrad soll somit so klein wie möglich gehalten werden.

Sieht jemand eine Möglichkeit wie ich das lösen könnte?

Danke Mike

Signatur
Gruß Mike

MCSE/TCSE

    Mit Zitat antworten
Alt 05.11.2009, 14:09   #2
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

wenn der User lokaler Admin ist, hast du jede wirksame Beschränkung seines Wirkungskreises aufgehoben. Du solltest also prüfen, ob sich das dahinter stehende Ziel auch anders erreichen lässt.

Wenn du erreichen willst, dass einzelne User auf ihren Rechnern zu lokalen Admins werden, musst du deine Policy auf jeden Fall ändern, denn sie würde jede Änderung an der Admingruppe zurücksetzen. Das ganze Konzept muss also neu gemacht werden.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 05.11.2009, 14:20   #3
Board Veteran
 
Offline
Registriert seit: 11-2003
Ort: 49196
Beiträge: 754
Zitat von NilsK Beitrag anzeigen
Moin,

wenn der User lokaler Admin ist, hast du jede wirksame Beschränkung seines Wirkungskreises aufgehoben. Du solltest also prüfen, ob sich das dahinter stehende Ziel auch anders erreichen lässt.

Wenn du erreichen willst, dass einzelne User auf ihren Rechnern zu lokalen Admins werden, musst du deine Policy auf jeden Fall ändern, denn sie würde jede Änderung an der Admingruppe zurücksetzen. Das ganze Konzept muss also neu gemacht werden.

Gruß, Nils
Was könnte ein Denkansatz dabei sein?

Signatur
Gruß Mike

MCSE/TCSE

    Mit Zitat antworten
Alt 05.11.2009, 14:41   #4
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Entweder erzeugst Du Dir eine OU und da kommen die Computerobjekte rein, auf denen andere Einstellungen gelten sollen. In diese OU linkst Du ein neues GPO, welches die angepassten Einstellungen hat. Oder Du lässt alles so wie es ist, erzeugst Dir ein neues GPO mit den entsprechenden Einstellungen und machst es mit der Sicherheitsfilterung (das neue GPO steht in der Priorität höher als das alte). Ob das durchführbar ist oder nicht hängt davon ab, wieviele User auf wievielen PCs es sind (zu viel wird zu unübersichtlich) ...

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 05.11.2009, 15:30   #5
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

Zitat von MikeKellner Beitrag anzeigen
Was könnte ein Denkansatz dabei sein?
Benutzer nicht zu lokalen Admins machen.

Ja, das ist mein Ernst.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 05.11.2009, 15:31   #6
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Das wäre ideal, sehe ich auch so ...

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Gruppenrichtlinie nicht für lokale Administratoren Lawe Active Directory Forum 3 09.09.2008 11:46
lokale Administratoren auslesen red0 Windows Forum — Scripting 3 04.10.2007 08:30
Domäne - lokale Administratoren Kossner Windows Forum — Allgemein 15 10.04.2005 15:18
Lokale Gruppenrichtlinie nicht für Administratoren nerd Active Directory Forum 4 26.08.2004 10:35
lokale Richtlinie nicht für Administratoren 004 Windows Forum — Allgemein 8 21.06.2004 15:16


Alle Zeitangaben in MEZ/CET. Es ist jetzt 09:08 Uhr. Seite generiert in 0,034 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang