Jump to content

daabm

Expert Member
  • Gesamte Inhalte

    5.229
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von daabm

  1. Hm, ja. Sunny61 und ich pushen Suchmaschinen :cool:

     

    Aber ok - Du must an der Domäne schrauben, besser gesagt an den Kerberosrichtlinien der Domäne: "Maximale Gültigkeitsdauer des Benutzertickets" und "Maximale Gültigkeitsdauer des Diensttickets". Und Du solltest Deine LAN-Infrastruktur prüfen - normalerweise werden die automatisch erneuert.

  2. Administratoren haben per se Vollzugriff, wenn Du sie nicht explizit rausnimmst. Und mit Administratoren arbeitet man nicht, mit denen administriert man nur. Vollzugriff brauchst Du also nicht.

     

    Und für jede lokale Gruppe auch noch eine globale, das ist schon mal falsch. Die globalen Gruppen sind rollenorientiert, die lokalen sind rechteorientiert. Beispiel: Globale Gruppe "Buchhaltung" braucht Lesezugriff auf xyz, kommt also in lokale Gruppe xyz-r.

  3. Im Hinblick auf das genannte Szenario ist das aber Security Theater - das geht voll am Problem vorbei. Auch das Informationen über LDAP eingesehen werden können (ich habe jetzt nicht geprüft, welche Berechtigungen dafür tatsächlich notwendig sind) ist nicht das eigentliche Problem. Du musst doch die privilegierten Accounts generell schützen und nicht die Information versuchen zu verstecken, dass diese existieren.

     

    Entweder den Security Descriptor aller Objekte ändern und AuthUsers entfernen oder List Object Mode aktivieren (entspricht dem "Traversal Checking" in Verbindung mit ABE in NTFS).

  4. ich beziehe mich nicht auf die Funktionsweise von UAC. Die ist OK, und als Sicherheitsbaustein verfechte ich sie seit, naja, der ersten Stunde.

     

    Ich meinte hier das Verhalten des Explorers, und das ist einfach unsinnig. Er bietet einem an, auf einen geschützten Ordner zuzugreifen, ändert dann aber im Hintergrund die ACL, ohne darauf hinzuweisen.

     

    Ok, da hammer aneinander vorbei geredet. Mit der UAC-Inkompatibilität des Explorer hast Du leider recht. Wenn man sich nicht mit "elevatet unelevated factory" rumschlagen will, dann ist der Explorer bei aktivierter UAC - und wenn man die "Administratoren" verwendet und nicht anderweitig delegiert hat - als Dateimanager unbrauchbar.

  5. Hm nun - wenn man sich mit dem restricted Token mal genau auseinandersetzt, dann ist das Verhalten weder unsinnig noch unerwartet. "Administrators - deny only" sei das Stichwort... Falsche ACLs im Stammordner führen zu dem hier beschriebenen Verhalten, und wenn man das nicht möchte, sollte man sich halt mal mit der Vererbung (besser dem "Erben" von Rechten) genauer auseinandersetzen.

     

    Anders formuliert: Verwende niemals "Administrators", um Zugriff auf etwas zuzulassen, wenn UAC aktiviert ist. Verwende welche Gruppe auch immer Du in Deinem AD dafür ohnehin schon hast.

  6. Man glaubt es kaum, aber es ist tatsächlich so: Windows mappt Drucker mal groß, mal klein - mir ist da kein Schema bekannt. Noch besser: Mappe ich Drucker bei servergespeicherten Profilen manuell mit großgeschriebenem Server, dann habe ich beim nächsten Logon manchmal - nicht immer!  - kleingeschriebene Servernamen... Und zwar in einer Umgebung mit 700 Domänen, die alle vollautomatisiert bereigestellt werden, und mit Druckerzuordungen, die ebenfalls immer gleich und mit den gleichen Werkzeugen vorgenommen werden. Manuelle Abweichungen ausgeschlossen.

     

    Du wirst damit leben müssen...

  7. GPMC auf W8.X zu installieren bzw. auf einer Machine wo ich die Gruppenrichtlinien administriere (in meinem Fall Win7 mit IE11) geht denke ich nicht, da ich keine Auswahl höher als IE8 in den GPP habe.

     

    Das ist richtig - Du hast auf jedem OS als höchste Version diejenige drinstehen, mit der dieses OS ursprünglich ausgeliefert wurde. Da hilft immer noch nur "XML bearbeiten".

     

    Und als kleines Schmankerl hat MS noch allen Versionen die gleiche GUID verpasst - wenn Du auf einem Computer dann ein IE8-Element (gepatcht auf versionMax="99.0.0.0") und ein IE7-Element (auch gepatcht auf versionMax="99.0.0.0") anwendest, dann kannst Du keinen Gruppenrichtlinien-Ergebnissatz mehr erstellen - Fehler: "Schlüssel im Wörterbuch bereits vorhanden"... So isses halt :cool:

×
×
  • Neu erstellen...