Jump to content

daabm

Expert Member
  • Gesamte Inhalte

    5.670
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von daabm

  1. Klingt komisch, wenn Du sowas sagst - aber recht hast Du
  2. daabm

    GPP Local User

    @speer wir sind auch keine 5 Mann Klitsche. Schemaerweiterungen machen wir, wenn wir es für richtig halten, da redet niemand mit. Nicht Recht, nicht Security, nicht Management. Schema hat mit all dem NICHTS zu tun...
  3. Prima - manchmal sind GPOs halt doch nicht das richtige
  4. So als Wegweiser: # for hex 0x2105 / decimal 8453 : ERROR_DS_DRA_ACCESS_DENIED winerror.h # Replication access was denied. Da hat entweder jemand gnadenlos mit den Rechten tief im AD gespielt, oder - mit viel Glück - es ist ein Problem mit den KDC-Kennwörtern oder dem Trust (bzw. dem Trust-Kennwort) Ich wüßte jetzt aber spontan nicht, wie man einen fehlerhaften Trust einer Child-Domain repariert - ich kann das nur bei Forest-Trusts
  5. Nö, kann er nicht. Entweder oder - "halbtrocken" gibt es bei GPOs nicht.
  6. Man könnte auch auf die Idee kommen, gleich beide Instanzen in eine VHD zu stecken Oder man steckt die Work-Installation gleich komplett in eine VM. In beiden Fällen weiß ich aber nicht, wie das lizenzrechtlich aussieht.
  7. Ja, die Buildnummer findest in operatingSystemVersion, das abzufragen ist mit Get-ADObject nahezu trivial Falls Du nicht klarkommst: Gibt hier auch ein Skripting-Forum.
  8. Ach Schatzi Ich versteh Dich doch
  9. Sunny, können wir uns auf "die GPO" einigen? Ich hatte die Diskussion schon beim Buchschreiben, und ja "das GPO" ist richtig, aber im täglichen Sprachgebrauch - sogar ich hab mich damals widerwillig breitschlagen lassen, auf "die" zu wechseln... @xrated2 "gpresult /h report.html" oder "gpresult /r" in einer Admin-Commandline...
  10. Was genau hast Du heruntergeladen, was genau hast Du wo genau gespeichert? Was genau rufst Du wo auf und was siehst Du dann nicht?
  11. Wenn ich das richtig weiß, gelten die Default-Assocs für alle, die sich "neu" anmelden. Änderungen, die ein User macht, gelten nur für ihn, nicht für die anderen. Also sollte es funktionieren. Da ich beruflich aber mit Clients nur noch wenig zu tun habe und mir dieses ganze Assoc-Gefrickel (genau wie Laufwerke und Drucker und Desktop-Design und Startmenü) inzwischen eher unverständlich ist, bin ich da prinzipiell raus. Erklär doch lieber dem User, wie es geht, statt es ihm administrativ vorzugeben
  12. Schau Dir mal das genauer an: http://www.drivesnapshot.de/de/ Ich glaube, das kann was Du suchst.
  13. Hm - ich versuch mal zu sagen, was ich verstanden habe: Ihr wollt auf den Notebooks LAN/WLAN abschalten (im Kontext eines Users X). Gleichzeitig soll ein User Y am Gerät arbeiten, der lokaler Administrator ist. Soweit korrekt? Da würde ich spontan sagen "geht nicht". Steht ja oben schon, Admin ist Admin. Als Krücke könnte ich mir ein Skript in einem geplanten Task vorstellen. Für das Herstellen/Trennen einer Netzwerkverbindung gibt es Events, und auf Events kann man Tasks triggern. Hilft halt nicht gegen den Admin, der natürlich Tasks deaktivieren/löschen kann. Statt Task könnte es auch ein Dienst sein, aber auch da kann der Admin natürlich...
  14. @MurdocX Fast - eins tiefer im MMC-Navigationsbaum Ich war kurz am Schwitzen, ob ich jetzt völligen Quatsch erzählt hab... Stell hier die nicht identifizierten Netze auf "Public" und "cannot change", das ist IMHO das, was den Dialog unterdrückt. Und ja, ich weiß, daß .local Domains Müll sind Aber ich hab keine Domain registriert, also isses wurscht.
  15. Nils, whoami läuft zwangsweise auf dem Zielrechner. Bzw halt in der Session, in der man es aufruft... SCNR
  16. Wer redet von Inbound-Regeln? Ich rede nur von den Benachrichtigungs-Einstellungen.
  17. whoami /groups | find /i "Gruppenname" && Machirgendwas Das AD deswegen zu fragen ist nicht nötig. net.exe schneidet zudem die Gruppennamen ab (glaub nach 20 Zeichen).
  18. Wie oben schon geschrieben: Wenn Du volle Kontrolle willst, kauf Dir ein MDM. Wenn Du mit kostenlosen Funktionen eines Anbieters arbeiten willst, lebe mit den "Nebenwirkungen"
  19. Tja, kostenfreie Dienste (Ortung) zahlst Du halt mit Deinen Daten...
  20. Ja. Frei von Kostendruck und Organisationshemmnissen, einfach mal machen, was ginge. Ich find's gut, aber Du kriegst es nicht umgesetzt. Erstens zu teuer, zweitens zu viele organisatorische Hindernisse... Wir machen, was halt machbar ist.
  21. Ich werf mal die Shadow Principals noch in den Raum, dann wird die Diskussion komplett wirr
  22. Die PAW läuft in der VMWare-Umgebung? Und die ist komplett T0? Das ist eines der Probleme bei ESAE - Tier-Traversal... Die PAW ist T0, läuft virtuell auf VMWare, was eigentlich T1 ist. Und schon isses Grütze. Woher ich das weiß?
  23. daabm

    Zero Trust

    Wir haben festgestellt, daß es im ESAE-Konzept Dinge gibt, die in einer wirtschaftlich angespannten Lage schlicht nicht machbar sind. Fängt bei den dedizierten Admin-Zugängen mit separatem LAN an, geht weiter über dedizierte WSUS/SCCM/AV-Infrastruktur usw... Die meisten "durchschnittlichen" Admins tun sich mit dem Konzept der Tier-Trennung und der separaten Admin-Forests schon ausreichend schwer - "also mit welchem User muss ich mich jetzt anmelden?" Damit man es an den Start bringt, müssen die Key-Kunden ja mitgehen. Vergraulst Du die gleich zu Anfang, stirbst Du in Schönheit Der Aufwand auf Unternehmensebene ist immens. Und das, obwohl wir eigentlich sicherheits-sensitiv sind (Bankenumfeld).
  24. Im Grunde funktioniert es. Bis das Federation Ticket des MS-Accounts abgelaufen ist - wenn der sich nicht "ab und zu" mal anmeldet, verschwindet die Ortung.
  25. In den Sicherheitseinstellungen bei der Advanced Firewall?
×
×
  • Neu erstellen...