Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 12.06.2009, 13:54   #1
Senior Member
 
Offline
Registriert seit: 12-2006
Beiträge: 413
XP - Domänen-Admin-Passwort auf Clients ändern?

Hallo zusammen,

auf jedem unserer Clients gibt es ja zwei Administratoren-Konten:

Einmal den lokalen Administrator --> dessen Kennwort lässt sich durch ein Skript oder das manuelle Verbinden mittels Computerverwaltung ändern.

Dann den Administrator der Domäne: DOMAENE\Administrator --> dieses Kennwort lässt sich zwar im AD ändern, es synchronisiert aber natürlich nicht mit den zwischengespeicherten Anmeldeinformationen auf dem Client.

Ändere ich also mein Domänen-Admin-Kennwort im AD, ist in Wahrheit auf den Clients (hier: vor allem Notebooks !) noch das alte zwischengespeichert.

Wie verfahrt ihr hier?

Canni
    Mit Zitat antworten
Alt 12.06.2009, 17:38   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

warum möchtest Du das lokale Domänen-Admin Kennwort / den Cache aktualisieren? Sind die Clients längere Zeit nicht im Domänennetzwerk, so daß sich die lokale Anmeldung von einem (Domänen-) Administrator verzögert?

Oder geht es um einen Sicherheitsvorfall, so daß lokal die Caches geleert werden müssen?

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 12.06.2009, 18:03   #3
Expert Member
 
Benutzerbild von NilsK
 
Offline
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.376
Moin,

Cached Credentials werden bei der nächsten erfolgreichen Anmeldung aktualisiert.

Allgemein sollte man es vermeiden, sich mit zu hohen Rechten an einem Client anzumelden. Ein lokaler Administrator kann mit den passenden Tools die Cached Credentials auslesen und so schnell zum Domänen-Admin werden ...

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 12.06.2009, 18:21   #4
Member
 
Offline
Registriert seit: 09-2006
Beiträge: 194
Zitat von NilsK Beitrag anzeigen
Moin,

Cached Credentials werden bei der nächsten erfolgreichen Anmeldung aktualisiert.

Allgemein sollte man es vermeiden, sich mit zu hohen Rechten an einem Client anzumelden. Ein lokaler Administrator kann mit den passenden Tools die Cached Credentials auslesen und so schnell zum Domänen-Admin werden ...

Gruß, Nils
Man muss ja noch nicht einmal wirklich lokaler Administrator eines PCs sein. Das ist ja das gefährliche. Sobald du physikalischen Zugang zu einer Maschine kriegst, kann man sich auch Adminrechte mit Tools verschaffen.

Von daher ist der Tipp mit dem vorsichtigen Umgang von Cached Credentials sehr ratsam.
    Mit Zitat antworten
Alt 12.06.2009, 21:00   #5
Senior Member
 
Offline
Registriert seit: 12-2006
Beiträge: 413
Hallo zusammen,

wer meldet sich denn mit zu hohen Rechten an? :-) Die Nutzer sind "Domänen-Benutzer". Aber jeder hat doch einen Domänen-Administrator-Account auf der Maschine, nicht?

Dessen Kennwort im Cache aktualisiert sich erst nach der nächsten erfolgreichen Anmeldung, bei der der DC verfügbar ist (oder "Anmelden als" bei aktiver VPN-Verbindung).

Daher meine Frage.
    Mit Zitat antworten
Alt 13.06.2009, 12:50   #6
Board Veteran
 
Offline
Registriert seit: 06-2004
Beiträge: 898
Das Kennwort befindet sich aber nur im Cache wenn sich ein Domänenadmin jemals von der Maschine aus angemeldet hat. Und auf einem x beliebigen Client gibt es keinen Grund sich als Domänenadmin anzumelden.

Frank

Signatur
70-215, 70-270, 70-216, 70-218, 70-217, 70-224, 70-219, 70-292, 70-296, 220-302, 220-301, N10-003, 70-299, 70-350
MCP, MCSA Messaging 2000, MCSE 2000, MCSA Security 2003, MCSE 2003, CompTia A+, CompTia Network+

    Mit Zitat antworten
Alt 13.06.2009, 13:54   #7
Senior Member
 
Offline
Registriert seit: 12-2006
Beiträge: 413
Ok, sondern? Wie würdest Du Maschinen verwalten, die in der Domäne sind? Doch nicht mit einem lokalen Admin-Konto?
    Mit Zitat antworten
Alt 13.06.2009, 14:20   #8
Board Veteran
 
Offline
Registriert seit: 06-2004
Beiträge: 898
Definiere verwalten.

Für das normale arbeiten in der Domäne hat mein Domänenbenutzerkonto über Delegierung das Recht Benutzer, Computer und Gruppen zu verwalten. Damit wird 90% der täglichen Aufgaben erschlagen. Computer werden auch mit meinem normalen Benutzerkonto in die Domäne gehoben. Dafür benötigt man keine Domänen Administratorrechte.

Was treibst Du denn auf den Rechnern das Du den großen Bahnhof benötigst?

Frank

Signatur
70-215, 70-270, 70-216, 70-218, 70-217, 70-224, 70-219, 70-292, 70-296, 220-302, 220-301, N10-003, 70-299, 70-350
MCP, MCSA Messaging 2000, MCSE 2000, MCSA Security 2003, MCSE 2003, CompTia A+, CompTia Network+

    Mit Zitat antworten
Alt 15.06.2009, 14:26   #9
Senior Member
 
Offline
Registriert seit: 12-2006
Beiträge: 413
Hallo zusammen,

danke für die Antworten. Es macht doch immer Spaß, sich gegenseitig auszutauschen.

Ich hoffe, wir haben nicht etwas aneinander vorbeigesprochen. Ich nenne mal "die Fakten" :-) :

1. Alle Notebooks/Desktops befinden sich in der Domäne (Domänenfunktionsebene: Windows Server 2003);

2. wir setzen ausschließlich XP Prof. ein;

3. bei fast allen Geräten handelt es sich um Notebooks, die sich an entfernten Standorten oder unterwegs befinden;

4. ICH arbeite in meinem Büro immer mit einem normalen Benutzeraccunt. Benötige ich administrative Rechte, verbinde ich mich z.B. per RDP auf unseren DC. Dort arbeite ich als DOMÄNE\Administrator.

5. Alle User arbeiten als normale Benutzer.

6. Auf unseren Clients gibt es das Benutzerkonto DOMÄNE\Administrator. Dieses verwende ich nur, wenn ich auf den Rechnern administrative Arbeiten durchführen muss (was aber - wenn man sein Netzwerk eben entsprechend aufgebaut /gepflegt hat - nur sehr selten vorkommt). Ändere ich nun das Passwort für den Domänen-Admin im AD, so ist dies den Notebooks erstmal egal - sie cachen ja das neue Passwort erst wieder, wenn eine Anmeldung von einem Client aus erfolgt.

Was meint ihr zur Konstellation? Würdet ihr auf den Clients die Profile des Domänen-Admins löschen und stattdessen mit lokalen Admin-Konten arbeiten?

Bin auf Eure Meinung gespannt.

Canni
    Mit Zitat antworten
Alt 15.06.2009, 17:36   #10
Board Veteran
 
Offline
Registriert seit: 06-2004
Beiträge: 898
Um administrative arbeiten an einem Client durchzuführen, arbeiten wir maximal mit dem lokalen Adminkonto. Für mich ist Grund ersichtlich, dass man ein Domänenadminkonto dafür benötigt. Ich lasse mich aber gerne mit stichhaltigen Argumenten von dem Gegenteil überzeugen.

Frank

Signatur
70-215, 70-270, 70-216, 70-218, 70-217, 70-224, 70-219, 70-292, 70-296, 220-302, 220-301, N10-003, 70-299, 70-350
MCP, MCSA Messaging 2000, MCSE 2000, MCSA Security 2003, MCSE 2003, CompTia A+, CompTia Network+

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Domänen Passwort ändern MikeKellner Windows Server Forum 2 16.12.2006 09:14
Domänen-Administrator Passwort ändern PAT Windows Server Forum 9 05.05.2006 15:43
Admin soll Passwort von anderem Admin nicht ändern dürfen bherrmann Windows Forum — Allgemein 6 18.10.2004 13:00
Domänen Passwort über DFÜ ändern LEONOV Windows Forum — Allgemein 0 13.11.2003 16:38
Passwort des Domänen-Admin ändern - was tun zur vorbereitung? Schnaplo Windows Server Forum 7 23.05.2003 21:14


Alle Zeitangaben in MEZ/CET. Es ist jetzt 16:04 Uhr. Seite generiert in 0,041 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang