Jump to content

NilsK

Expert Member
  • Gesamte Inhalte

    17.194
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von NilsK

  1. Moin,

     

    du bist lokaler Admin auf der Maschine? Dann grätscht vermutlich UAC dazwischen.

     

    faq-o-matic.net » Benutzerkontensteuerung (UAC) richtig einsetzen

     

    Der dort geschilderte Fall ist zwar etwas anders gelagert, könnte hier aber auch zutreffen: In Wirklichkeit wird dein Home sehr wohl gemappt, allerdings zu einem frühen Zeitpunkt im Anmeldeprozess, in dem dein Admin-Token noch vollständig ist. Durch UAC hast du beim Aufbau des Desktops aber nur noch das reduzierte Token. Und mit dem darfst du nicht auf das Laufwerk zugreifen, dem das volle Tolen zugewiesen ist.

     

    Abhilfe: Die normale Arbeit mit einem normalen Benutzerkonto durchführen.

     

    Gruß, Nils

  2. Moin,

     

    der Schutzmechanismus nennt sich UAC.

     

    faq-o-matic.net » Benutzerkontensteuerung (UAC) richtig einsetzen

     

    Remote dürfte der sich eigentlich nicht dazwischenstellen. Da du aber psexec nutzt, arbeitest du ja quasi lokal. Welche Fehlermeldung erhältst du denn?

     

    Deine Methode ist allerdings auch nicht besonders elegant. Warum nutzt du z.B. keine Gruppenrichtlinien, um Registry-Einträge zu setzen?

     

    Gruß, Nils

  3. Moin,

     

    hm ... seltsam. Genau dieses Kommando funktioniert in meiner Testumgebung problemlos und macht, was es soll: Die Berechtigungen der angegebenen Domäne sind hintherher weg.

     

    Kann der Domänenname während der Ausführung aufgelöst werden, d.h. ist ein DC der Domäne erreichbar? In der Referenz heißt es ja:

     

    For every SID in the ACEs of the ACL(s), the name of the domain and user/group of the corresponding account is looked up. If the domain name is equal to the domain name 'n1' specified, the ACE is deleted in the case of 'remdom'.

     

    Gruß, Nils

  4. Moin,

     

    das Umbenennen verändert nur den Eintrag im Verzeichnis, aber nicht die Datei selbst. Daher wird das Datum nicht geändert. Das halte ich auch durchaus für richtig, weil es in den meisten Situationen so gewünscht sein dürfte.

     

    Es wird beim Umbenennen allerdings das Archivattribut gesetzt - wenn du deinen Job also nicht auf die Zeit, sondern auf das Archivattribut orientierst, sichert er die Datei. In den meisten Fällen ist fürs Backup das Archivattribut die bessere Wahl als das Datum.

     

    Gruß, Nils

  5. Moin,

     

    SIDhistory. Nutzt man sowas denn wirklich noch? Bei der Migration, na ja, okay. Aber danach?

     

    in der Migration nutzt es praktisch jeder. Mit dem "danach" sprichst du ein ernsthaftes Problem an, denn (wie auch in den meisten anderen Fällen) aufräumen tut dann praktisch keiner mehr. Es ist aber dringend zu empfehlen, völlig korrekt.

     

    Wo wir dabei sind: Was der TO erwähnt, ist ja eigentlich nicht (bzw. nicht nur) SIDHistory, denn dabei würde es nur einen einzigen Berehchtigungseintrag geben. Zusätzlich ist hier offenbar mit ADMT auch Dual-SID ausgeführt worden: Die ACL wurde um die Einträge für die migrierten Objekte ergänzt. Man muss also zum Aufräumen zweierlei ausführen:

    1. ACLs bereinigen (wie im Thread dargestellt)
    2. SIDHistory entfernen (siehe das verlinkte Skript bei Stephan)

     

    Dazu gehört aber auch das Bereinigen anderer Objekte - SIDs werden ja nicht nur im Dateisystem verwendet, sondern auch in Exchange, SQL, ... (und da liegt dann ein wesentlicher Grund, überhaupt SIDhistory zu verwenden).

     

    Gruß, Nils

  6. Moin,

     

    woher hast du diese info?

     

    es ist tatsächlich so, dass viele Hersteller sowas in ihre Lizenzbestimmungen schreiben. Da das aber natürlich die Pressefreiheit tangiert, dürfte das schwer durchsetzbar sein.

     

    Da greifen dann im Zweifel Sekundärmechanismen: Zeitschrift X oder Journalist Y hält sich nicht an unsere Regeln, dann bekommt er in Zukunft eben keine Exklusivinformationen mehr.

     

    Gruß, Nils

  7. Moin,

     

    also, leicht machst du es uns nicht.

     

    Möchtest du nun bei allen denselben Wert eintragen oder bei jedem einen anderen, individuellen Wert? Und: Um wie viele Werte geht es? Musst du nur vorhandene Werte eintragen und neue hinzufügen, oder müssen auch zwingend Werte gelöscht werden?

     

    Wenn es nur um wenige Werte geht, die du verändern oder einfügen (aber nicht entfernen) willst, kämen u.U. Gruppenrichtlinien in Frage. Vielleicht sind deine Einstellungen ja auch direkt über die von Microsoft verfügbaren Office-ADM-Dateien abzuhandeln.

     

    Wenn es um mehr geht, kannst du mit regedit /s oder mit reg.exe arbeiten. Der jeweilige User hat natürlich in seinem User-Teilbereich der Registry Schreibrechte - schließlich kann er die Änderungen ja auch manuell im GUI vornehmen.

     

    Gruß, Nils

  8. Moin,

     

    prüf doch noch mal, ob die Domänen-Admins wirklich noch in den lokalen Admingruppen der Server drinstehen. Vielleicht läuft bei dir ja auch eine Policy oder ein Skript, das die Mitgliedschaft neu setzt.

     

    Und bitte: Führ doch mal lokal angemeldet als der Domänenbenutzer "whoami /groups" aus.

     

    Kommst du denn mit dem Domänenaccount mit anderen Zugriffsarten ran? Zugriff auf die Admin-Shares, psexec oder sowas?

     

    Gruß, Nils

  9. Moin,

     

    das Kommando entfernt verwaiste Einträge aus einer bestimmten Domäne. Es kann allerdings sein, dass eben wegen der SID History die Einträge gar nicht verwaist sind.

     

    Versuch mal folgendes Verfahren. Das sollte klappen.

     

    Tool: SetACL (SourceForge.net: Files)

     

    Kommando:

     

    SetACL.exe -on "C:\temp\Ordner" -ot file -dom "n1:DOMALT;da:remdom;w:sacl,dacl" -actn domain –rec cont_obj

     

    Kurzübersetzung: -on ist der Objektname, -ot ist der Datentyp (hier: Dateien und Ordner; setACL kann auch Registry, Drucker usw.), -dom bezeichnet Aktivitäten mit domänenbezogenen Berechtigungen; da:remdom entfernt die Berechtigungen der bei n1 angegebenen Domäne; -actn führt die angegebene Aktion tatsächlich aus; -rec gibt die Rekursion an, damit alle untergeordneten Objekte bearbeitet werden.

     

    Gruß, Nils

  10. Moin,

     

    hast du mir jetzt die whoami-Ausgabe des lokalen Accounts gepostet?! Die interessiert nicht. Ich will wissen, in welchen Gruppen dein Domänen-Account auf dem Server effektiv Mitglied ist. Dazu musst du dich mit dem Account lokal anmelden (RDP geht ja nicht).

     

    Aber die Domäne hast du beim Anmeldeversuch mit dem Domänenkonto schon ausgewählt? Welche Fehlermeldung erscheint beim Anmeldeversuch?

     

    Gruß, Nils

  11. Moin,

     

    noch mal langsam, bitte: Es geht dir darum, eine ganze Struktur von Schlüsseln und Werten zu löschen und eine solche Struktur zu importieren? Oder geht es jeweils um einzelne Werte?

     

    Ist es jeweils derselbe Wert bzw. dieselbe Struktur für alle? Oder geht es um individuelle Daten?

     

    Um welches Betriebssystem geht es auf den Clients?

     

    Gruß, Nils

×
×
  • Neu erstellen...