Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Allgemein


Alles zum Thema Windows Clients für den Desktop: Windows 95 / 98 / NT / 2000 / XP / Vista / Win 7 — Q & A zu den Windows Client Versionen sowie Windows Media Center / Windows Home Server


Antwort
     
Themen-Optionen
Alt 20.01.2012, 09:07   #1
Newbie
 
Offline
Registriert seit: 08-2011
Beiträge: 42
2K3 - Lokalen Benutzer auf Domänencontroller anlegen

Hallo!

ich muss unserem Sheduler Benutzer für alle Server Admin Rechte geben, damit dieser die Server automatisiert neustarten etc. kann.

Das Problem ist jedoch, dass wir einen Domänencontroller und einen Backup Domänencontroller haben wo man laut "googeln" und Versuch keinen lokalen Benutzer anlegen kann.

Wollte explizit den Benutzer (andere Domäne als Server) in die Lokale Admin Gruppe tun.

Wie kann ich dies auch auf den DC durchführen?

Könnte den Benutzer auch in die Administrator Gruppe im AD einfügen, jedoch ist das nur eine globale Gruppe und findet die Benutzer einer anderen Domäne nicht (das schafft nur Gruppentyp Universal).

Bitte um eine Lösung!

Danke!
    Mit Zitat antworten
Alt 20.01.2012, 09:13   #2
Member
 
Benutzerbild von Gu4rdi4n
 
Offline
Registriert seit: 01-2012
Beiträge: 161
Meines wissens nach kannst du das vergessen.

Der DC verhindert lokale benutzer.

Sobald man das AD installiert hat ist schluss mit lokal.
du kannst auf einem nicht DC server in der Domäne lokale nutzer anlegen, aber nicht auf dem DC selbst
    Mit Zitat antworten
Alt 20.01.2012, 09:15   #3
Senior Member
 
Offline
Registriert seit: 04-2008
Beiträge: 326
Moin,

Zitat von Michi777 Beitrag anzeigen
ich muss unserem Sheduler Benutzer für alle Server Admin Rechte geben, damit dieser die Server automatisiert neustarten etc. kann.
Warum Admin-Rechte, um den Server neuzustarten? Das kann man auch in den Sicherheitseinstellungen der GPOs einrichten.

Zitat von Michi777 Beitrag anzeigen
...dass wir einen Domänencontroller und einen Backup Domänencontroller haben wo man laut "googeln" und Versuch keinen lokalen Benutzer anlegen kann.
Das ist auch richtig so.
Zitat von Michi777 Beitrag anzeigen
Wie kann ich dies auch auf den DC durchführen?
Zumindest nicht, über lokale Gruppen, da ein DC keinen lokalen Kontext hat.
Zitat von Michi777 Beitrag anzeigen
Könnte den Benutzer auch in die Administrator Gruppe im AD einfügen, jedoch ist das nur eine globale Gruppe und findet die Benutzer einer anderen Domäne nicht (das schafft nur Gruppentyp Universal).
Eventuell hilft dir das weiter: faq-o-matic.net » Windows-Gruppen richtig nutzen

Signatur
Viele Grüße!

    Mit Zitat antworten
Alt 20.01.2012, 09:30   #4
Expert Member
 
Benutzerbild von Gulp
 
Offline
Registriert seit: 04-2005
Ort: last cubicle on the left
Beiträge: 3.462
Die lokale Kontendatenbank wird bei einem Domänencontroller abgeschaltet, man kann dort im Normalbetrieb keine lokalen Benutzer mehr anlegen oder verwenden.

Wozu braucht Dein Scheduler User denn eigentlich Adminrechte? Zum Neustarten sind die ja eigentlich nicht notwendig, da gibt es eine eigene Berechtigung in den Sicherheitsrichtlinien für.

Grüsse

Gulp

Signatur
Mein Name ist Homer von Borg! Widerstand ist zw .... Oh Doughnuts!

    Mit Zitat antworten
Alt 20.01.2012, 10:01   #5
Expert Member
 
Benutzerbild von lefg
 
Online
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Zitat von Michi777 Beitrag anzeigen
Hallo!

ich muss unserem Sheduler Benutzer für alle Server Admin Rechte geben, damit dieser die Server automatisiert neustarten etc. kann.
Es gibt keine Admin-Rechte, der Administrator ist Memeber der Gruppe der Administratoren, diese hat Berechtigung auf auf Objekte, Verzeichnisse und Schlüssel.

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 20.01.2012, 10:01   #6
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

abgesehen davon, dass auch ich davon abrate, für derartige Vorgänge gleich Adminrechte zu erteilen, kann man den User in die Gruppe Builtin\Administratoren im AD stecken. Das ist die Gruppe der lokalen Administratoren auf allen DCs - und nur da. Siehe auch den Artikel, den Oliver verlinkt hat.

Aber Vorsicht: Damit kann der Benutzer praktisch eure ganze Domäne zerstören bzw. manipulieren.

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 20.01.2012, 10:05   #7
Senior Member
 
Offline
Registriert seit: 04-2008
Beiträge: 326
Moin Nils,

Zitat von NilsK Beitrag anzeigen
Aber Vorsicht: Damit kann der Benutzer praktisch eure ganze Domäne zerstören bzw. manipulieren.
Deshalb würde ich hier auch davon abraten, die Builtin Gruppe dafür zu verwenden.

Signatur
Viele Grüße!

    Mit Zitat antworten
Alt 20.01.2012, 10:12   #8
Newbie
 
Offline
Registriert seit: 08-2011
Beiträge: 42
Hi!

Wie kann ich den restart befehl (batch datei) ein ausführen als (Benutzer und Passwort) mit auf die Reise geben, damit dies problemlos funktioniert.
...bin immer auf ein "password promend" zum eingeben erzwungen.

Weiteres habe ich den Benutzer in die Built in Gruppe "Administrators" der jeweiligen Domäne getan und von der logik her muss das nun funktioniern - macht es jedoch nicht - Access Denied

Weiteres habe ich versucht eine universelle Gruppe zu erstellen, wo ich diesen Benutzer reingelegt habe und danach wollte ich diese universelle Gruppe in die globale "!Domänen Admins" Gruppe tun - nichts gefunden.

Auftrag:
Sheduler (nicht der Systemeigene, sondern UC4 Sheduler) startet einfach zeitgesteuert diese .bat Datei - die .bat Datei muss die notwendigen Benutzerdaten zur einwandfreien Durchführen enthalten.

Wie kann ich das machen?
    Mit Zitat antworten
Alt 20.01.2012, 10:18   #9
Member
 
Benutzerbild von Gu4rdi4n
 
Offline
Registriert seit: 01-2012
Beiträge: 161
start -> zubehör -> Systemprogramme -> geplanten task erstellen, batch file auswählen, benutzer eingeben
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
lokalen benutzer für windows nt anlegen bladeXP Windows Forum — Allgemein 6 30.09.2008 15:46
Benutzerprofil für einen lokalen Benutzer anlegen Baxter. Windows Forum — Allgemein 3 10.07.2007 22:02
Lokalen Benutzer per GPO anlegen SFHE Windows Server Forum 2 14.03.2007 15:20
Lokalen Benutzer auf allen Rechnern im NW anlegen... gumpel Windows Server Forum 2 16.10.2006 11:34
Lokalen Admin anlegen nomore Windows Forum — Allgemein 4 22.04.2005 10:19


Alle Zeitangaben in MEZ/CET. Es ist jetzt 09:09 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang