Jump to content

automatisch Domaingruppe zu lokaler Gruppe hinzufügen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

>>redest du von einer W2k-Domäne?<<

Nicht ganz. Eine Windows 2003 Server Domain.

 

>>(warum muss man eigentlich immer alle Infos extra erfragen)<<

Auch ne gute Frage!

 

>>Dann geht es über Gruppenrichtlinien mit Erstellen und Konfigurieren von Eingeschränkten Gruppen.<<

Sorry, habe ich nicht verstanden.

Also, wie man Rechte einschränkt ist mir schon klar. Aber ich will ja nicht einschränken, ich will ja erlauben!

Die Leute sollen auf ihrer XP Kiste Adminrechte habe, aber eben nicht in der Domain.

Es geht auch ganz gut: Ich erstelle ein Domain-Gruppe "S-Admins" und weise User der Gruppe zu. Dann weise ich die die Domain-Gruppe "S-Admins" der lokalen Gruppe "Administratoren" zu und schon habe ich lokale Admins! Die dürfen auf ihrem Rechner alles, aber in der Domain nix.

 

Nun möchte ich auch nicht zu allen 400 Rechnern gehen und die Gruppe "S-Admins" der lok. Gruppe "Administartoren" von Hand zuweisen. Wenn ich das z.B. im Login-Script erschlagen könnte oder bei der Installation, dann wäre mir das sehr recht!

Link zu diesem Kommentar
>>(warum muss man eigentlich immer alle Infos extra erfragen)<<

Auch ne gute Frage!

o.k., 1:1 :D

 

Microsoft hat den Begriff "Eingeschränkte" Gruppe gewählt, damit man per Richtlinie bestimmen kann, wer in einer Gruppe Mitglied ist. Die Überprüfung der Richtlinie stellt dann die Mitgliedschaft so her, wie in der GPO angegeben, also, du tust jemand manuell dazu, die Richtlinie schmeisst ihn wieder raus. Du löschst jemand manuell raus, der per GPO reingehört, die Richtlinie tut ihn wieder rein. Voila.

 

Zu finden ist das ganze unter der Richtlinie (Domäne oder OU, je nach dem)/Computereinstellung/Windows Einstellungen/Sicherheitseinstellungen/Eingeschränkte Gruppen. Du fügst die loakle Gruppe Administratoren hinzu (störe dich nicht am vorangestellten Domänennamen) und fügst dann die Gruppe Benutzer, oder wen auch immer du da drin haben möchtest, hinzu. Fertig.

 

Für den sofortigen Test gpupdate auf dem DC nicht vergessen und auf dem Client gpupdate (bzw. secedit /refreshpolicy...) nicht vergessen. Unnötig zu erklären, dass das nicht für W9x/ME/NT Clients geht ;)

 

grizzly999

Link zu diesem Kommentar

Ok. Werde ich mal versuchen.

 

Hatte aber gerade eine andere Idee: Script!

 

Set myLocalGroup = GetObject("WinNT://lokaler_rechner/lokale_gruppe")

Set myDomainGroup = GetObject("WinNT://domain_name/domain_gruppe")

myLocalGroup.Add (myDomainGroup.ADsPath)

myLocalGroup.SetInfo

 

Und es tut auch! Für "lokaler_rechner" habe ich noch 127.0.0.1 eingesetzt und es tut! :D

Link zu diesem Kommentar
  • 1 Jahr später...

Hallo @all,

 

kann mir jemand sagen, wie diese Zeile

 

myLocalGroup.Add (myDomainGroup.ADsPath)

 

voll ausgeschrieben lauten müsste?

 

Versuche auf diesem Weg gerade, eine Globale Gruppe als Mitglied der lokalen Adminstratoren auf den Clienst zu machen.

 

Die Nutzung von 'Eingeschränkte Gruppen' kommt nicht in Betracht, da dabei die manuell in die Gruppe aufgenommenen Benutzer überschrieben werden.

 

 

Gruß, Dirk

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...