Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 12.01.2006, 09:51   #1
Senior Member
 
Offline
Registriert seit: 02-2005
Beiträge: 361
Unterschied Gruppen Administratoren/Domänen-Admins

Hallo!

Ich habe in einer 2003-Domäne die Erfahrung gemacht, dass anscheinend Mitglieder der Gruppe Administratoren das Gleiche dürfen wie Mitglieder der Domänen-Admins.

Aber es muss doch einen Unterschied geben.

z.B. darf ein Mitglied der Administratoren AD-Benutzerobjekte erstellen, ändern. Ich dachte, das ist nur den Domänen-Admins vorbehalten.

lg
    Mit Zitat antworten
Alt 12.01.2006, 09:55   #2
Board Veteran
 
Benutzerbild von Hirgelzwift
 
Offline
Registriert seit: 12-2004
Beiträge: 2.380
Ganz kurz: Domänen-Admins sind Mitglied der Gruppe Administratoren. Also sind Administratoren im Grunde sogar höher in der Hirachie als Domänen Admins.
    Mit Zitat antworten
Alt 12.01.2006, 10:44   #3
Board Veteran
 
Benutzerbild von BuzzeR
 
Offline
Registriert seit: 02-2005
Ort: Iserlohn
Beiträge: 1.004
Schlicht und ergreifend falsch, oder einfach nur sehr seltsam ausgedrückt!

Mitglieder der Gruppe Administratoren sind nicht Mitglied in der globalen
Gruppe der Domänen-Adminis, außer man legt sie dort an.

Domänen-Administratoren können folgendes verwalten:
  • Heimat-Domäne
  • Alle Maschinen in dieser Domäne
  • Und alle vertrauten Domänen der Heimat-Domäne!!!

Das können Mitglieder der Gruppe Administratoren nicht (letzter Punkt der Liste).

Des weiteren gibt es noch die Organisations- und die Schema-Admins.

LG
Marco
    Mit Zitat antworten
Alt 12.01.2006, 10:51   #4
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Die Gruppe Administratoren ist auf einem DC eine vordefinierte lokale Sicherheitsgruppe. Die Gruppe Administratoren existiert auch auf jedem Member oder Standalonerechner. Die Gruppe Domänen-Admins dagegen ist eine globale Sicherheitsgruppe.
Der Zweck einer lokalen Gruppe ist (so schlägt Microsoft es vor), dieser Gruppe Rechte und Berechtigungen zu erteilen. In den Sicherheitsrichtlinien kannst Du sehen, dass die standardmässigen Benutzerrechte z.B. nur lokalen und keinen globalen Gruppen gewährt werden. Globale Gruppen wiederum werden benutzt, um User zu ordnen, die einen gleichartigen Zugriff benötigen. Eine globale Gruppe an sich hat überhaupt keine Rechte, Rechte hat sie nur, da sie Mitglied einer lokalen Gruppe ist, von der sie erbt oder ihr werden besondere Zugriffsmöglichkeiten delegiert, entweder händisch oder standardmässig durch die Installation

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 12.01.2006, 10:51   #5
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Und alle vertrauten Domänen der Heimat-Domäne!!!
Nein, das können Domänen-Admins nicht. Domänen-Admins können nur und ausschliesslich Rechner in ihrer eigenen Domäne verwalten, weil sie standardmäßig in den lokalen Administratoren-Gruppen der einzelnen Rechner ihrer Domäne Mitglied sind.

grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 12.01.2006, 10:57   #6
Board Veteran
 
Benutzerbild von Hirgelzwift
 
Offline
Registriert seit: 12-2004
Beiträge: 2.380
@BuZZeR: schau mal was ich geschrieben habe. Ich habe nie das gesagt was du mir unterstellt hast geschrieben zu haben. Meine Aussage ist definitiv richtig!
    Mit Zitat antworten
Alt 12.01.2006, 11:06   #7
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Im übrigen wird der lokalen Administratoren-Gruppe beim Joinen die globale Domänen-Admin Gruppe automatisch zugefügt, sonst könnte kein Domänenadmin eine lokale Maschine verwalten geschweige denn sich überhaupt dort anmelden. Das gleiche passiert mit den Benutzern und Domänenbenutzern, die globalen Gruppen an sich haben keine Rechte, also stimmt das, was Hirgelzwift sagt ...

Geändert von IThome (12.01.2006 um 11:31 Uhr).

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 12.01.2006, 11:09   #8
Board Veteran
 
Benutzerbild von BuzzeR
 
Offline
Registriert seit: 02-2005
Ort: Iserlohn
Beiträge: 1.004
Dann haben wir uns jetzt alle mißverstanden. Macht ja nix.

Ich meinte mit meiner Ausführung, daß wenn ich Mitglieder aus der globalen
Sicherheitsgruppe der Domänen-Administratoren in die Domänen-lokalen
Administratoren Gruppe aufnehme, so können sie sehr wohl vertraute
Domänen administrieren und das kann ich mit den Mitgliedern aus Domänen-
lokalen Administratoren-Gruppen halt nicht machen.

Oder stehe ich heute auf der Leitung?

LG
Marco
    Mit Zitat antworten
Alt 12.01.2006, 11:12   #9
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Ja klar, domänenlokal geht eben nur in der eigenen Domäne, global geht, wie soll ich es beschreiben ... ?? global

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 12.01.2006, 11:14   #10
Board Veteran
 
Benutzerbild von BuzzeR
 
Offline
Registriert seit: 02-2005
Ort: Iserlohn
Beiträge: 1.004
Na also, geht doch! Schwere Geburt.

LG
Marco
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Domänen User in lokale Administratoren Gruppen pastors Windows Forum — Allgemein 3 02.04.2009 20:35
Fileserver ACLs - Lokale Server Gruppen anstatt Domänen Gruppen baronp Windows Forum — Allgemein 0 13.02.2008 11:45
Domänen-Admins w2kscout Windows Forum — Allgemein 4 17.10.2007 11:45
Domänen-Admins aus Gruppe Administratoren entfernt ginka Windows Server Forum 1 18.01.2006 10:34
Domänen Gruppe in die Lokale Administratoren Gruppen hinzufügen Hirgelzwift Windows Server Forum 3 25.05.2005 17:28


Alle Zeitangaben in MEZ/CET. Es ist jetzt 16:43 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang