Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 16.10.2007, 11:33   #1
Gast
 
Offline
Registriert seit: 12-2005
Beiträge: 277
Domain Power Users

Hallo,

nach meinem Windows SBS 2003 Handbuch dürfen Mitglieder der universellen Gruppe "Domain Power Users" folgende Aktionen durchführen:

Mitglieder können Benutzerkonten erstellen und ändern, Programme auf dem lokalen Computer installieren, die Dateien anderer Benutzer jedoch nicht anzeigen.
Diese Berechtigungen sind für einzelne User sehr interessant, denen ich jedoch nicht alle Domän-Adminrechte geben möchte. Ich habe die einzelnen User mit diesem Template erstellt, aber sie dürfen dennoch auf dem XP Client keine Software installieren.

Was muss dazu noch geändert werden?
    Mit Zitat antworten
Alt 16.10.2007, 11:52   #2
Senior Member
 
Benutzerbild von schaedld
 
Offline
Registriert seit: 10-2005
Ort: CH-Bern
Beiträge: 352
Damit sie keine Software installieren dürfen kannst Du in der Registry HKLM\Software\Policies einen Eintrag machen mit dem Wert DisableMSI = 2, dann können nicht mal Admins Software installieren. Dies könntest Du beim Anmeldescript setzen und beim Abmelden dann wieder entfernen (durch ein Login Script). Ich weiss leider nich mehr genau wie der Schlüssel hies (WindowsInstaller oder nur Installer, denke ich).

EDIT: Auf Windows 2003 Server ist der Schlüssel HKLM\Software\Policies\Microsoft\Windows\Installer
Hier noch der Link zum Original von MS DisableMSI (Windows)

Signatur
Grüsse
Daniel
Techniker TS Wirtschaftsinformatik / MCP 70-290 /70-620
Wer nicht fragt, der nicht gewinnt...

    Mit Zitat antworten
Alt 16.10.2007, 11:55   #3
Gast
 
Offline
Registriert seit: 12-2005
Beiträge: 277
Glaube du hast mich falsch verstanden. Sie sollen Software installieren dürfen, aber keine Dateien anschauen, für die sie keine Berechtigung haben oder z.B. Netzwerkeinstellungen ändern dürfen.

Das würde die Beschreibung vom "Domain Power User" eigentlich genau treffen, funktioniert leider nicht so. Der User darf nichts installieren.
    Mit Zitat antworten
Alt 16.10.2007, 12:45   #4
Member
 
Benutzerbild von Anakim
 
Offline
Registriert seit: 09-2003
Beiträge: 188
Hallo

"Domain Power Users" wird auf dem Rechner in der Gruppe "Hauptbenutzer" nicht aufgeführt sein. Du solltest z.B. mit ein GPO die Gruppe der "Hauptbenutzer" füllen. Domain-Power-
USers ist keine Standardgruppe auf XP Clients.

Du füllst die Gruppe entweder mit "Domäne\Domain-Power-Users" oder der Gruppe "Domäne\Hauptbenutzer" oder sonst irgend einer Gruppe, welche die Berechtigungsstufe eines Hauptbenutzers erhalten soll...dann sollte das auch mit dem Zugriff funktionieren.

Die Berechtigung vergibst du in der GPO über die "Computerconfiguration/Windows Einstellungen/Sicherheitseinstellungen/Eingeschränkte Gruppen". Damit kannst du dann z.B. die Gruppe "Domäne\Domain-Power-Users" aufführen.

Grüße
Anakim
    Mit Zitat antworten
Alt 16.10.2007, 13:09   #5
Gast
 
Offline
Registriert seit: 12-2005
Beiträge: 277
Zitat von Anakim
Hallo
"Domain Power Users" wird auf dem Rechner in der Gruppe "Hauptbenutzer" nicht aufgeführt sein. Du solltest z.B. mit ein GPO die Gruppe der "Hauptbenutzer" füllen. Domain-Power-USers ist keine Standardgruppe auf XP Clients.
Hallo,

habe ich bereits leider ohne Erfolg ausprobiert. Gibt es keine andere Möglichkeit, dass ein User Software installieren darf ohne Administrator zu sein?
    Mit Zitat antworten
Alt 16.10.2007, 13:37   #6
Member
 
Benutzerbild von Anakim
 
Offline
Registriert seit: 09-2003
Beiträge: 188
Ausführen als ... aber dann musst du ihm das Adminkennwort geben ... keine gute Idee ..

Aber nun verzweifle mal nicht, dafür gibts schon noch eine Lösung. ..

Kannst du Dinge am Client machen (außer Installation) die ein Hauptbenutzer machen darf ? Oder geht das nicht ... z.B. Netzwerkeinstellungen ändern ..

Kannst mal versuchen den oder einen Benutzer direkt in die Gruppe Hauptbenutzer einzutragen. Das kannst du auch ohne GPO testen, geht schneller .. Wie siehts dann aus ?

Grüße
Anakim
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Domain users via LDAP abfragen banco74 Active Directory Forum 3 16.01.2009 06:53
Vista - Power Users unter c:\Program Files berechtigen geht das? xXMCPXx Windows Vista Forum 7 24.04.2008 11:05
ATX-Power 24 Pin Finanzamt Off Topic 5 26.04.2005 22:08
CPU Power Down Sir_Kasmus Windows Forum — Allgemein 7 31.10.2004 12:09
RDP "connect to console:i:1" Power Users _2003 Windows Forum — Allgemein 4 02.09.2004 08:26


Alle Zeitangaben in MEZ/CET. Es ist jetzt 16:05 Uhr. Seite generiert in 0,034 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang