Jump to content

Gruppenmitgliedschaft über VPN aktualisieren


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

wir haben XP SP2 clients die sich per VPN in die Zentrale verbinden.

 

Per Group policy (restricted groups) wurde auf allen clients eine gruppe namens "local_admins" in die Administratoren-gruppe hinzugefügt.

Wer also im AD in dieser Gruppe ist hat lokale admin rechte.

 

So...jetzt hat einer meiner User versehentlich noch admin rechte obwohl er nicht mehr im Haus ist...gibt es eine Möglichkeit diese Gruppenmitgliedschaft im AD zu aktualisieren wenn sich der User nur per VPN anmeldet?

 

Dies passiert ja eigentlich beim Loginprozess aber zu diesem Zeitpunkt steht die VPN-Verbindung noch nicht. Gibt es dazu einen nachträglichen Prozess?

Auch wenn das Ganze erst beim nächsten oder von mir aus nach 10 Logins aktualisiert wird aber gibt es eine Möglichkeit dafür? So eine Art gpupdate für Gruppenmitgliedschaften...

 

Vielen Dank im Voraus,

vmorbit

Link zu diesem Kommentar

ja aber da geht es ja im grunde um die mitgliedschaft in einer gruppe

und nicht um eine direkte änderung in einer GPO...das ist ja das problem.

aber wenn gpupdate die gruppen-mitgliedschafts-SIDs auch aktualisiert ist das ja klasse...

 

ps: steht denn das schwarz auf weiß auch wo?

egal wo ich nachlese überall wird nur beschrieben, dass gpupdate die policies neu zieht (bzw. nach änderungen sucht) aber von den gruppenmitgliedschaften steht da nix...außer ich bin blind...kann auch leicht sein :D

 

dankeee!

Link zu diesem Kommentar
ja aber da geht es ja im grunde um die mitgliedschaft in einer gruppe

und nicht um eine direkte änderung in einer GPO...das ist ja das problem.

aber wenn gpupdate die gruppen-mitgliedschafts-SIDs auch aktualisiert ist das ja klasse...

 

Du hast die Gruppe aber via GPO ausgerollt.

 

ps: steht denn das schwarz auf weiß auch wo?

egal wo ich nachlese überall wird nur beschrieben, dass gpupdate die policies neu zieht (bzw. nach änderungen sucht) aber von den gruppenmitgliedschaften steht da nix...außer ich bin blind...kann auch leicht sein :D

 

OK, dann nochmal langsam zum mitschreiben: Du hast eine GPO restricted_members, darin eine Benutzergruppe, aus der Gruppe hast Du einen User rausgenommen, die Clients draußen sollen das mitbekommen. Richtig soweit? Wenn jetzt die GPO erneut gezogen wird, von den Clients, steht die Benutzergruppe mit dem einen User weniger drin. No. 18: FAQ-GPO

Link zu diesem Kommentar

Hehehe...dachte ich mirs ja, dass das ganze nicht so easy ist...aber das es am erklären schon hakt...sorry! ;)

 

also ich hab ne gpo...jep

darin sind restricted groups definiert...jep

und zwar wird in die lokale gruppe "administratoren" die globale gruppe "local_admins" eingefügt...werd also im AD in der gruppe "local_admins" ist, ist also verschachtelterweise in der lokalen admin gruppe.

 

wenn ich einen user jetzt aus der "local_admins" rausnehme...ändert sich ja an der policy selbst nichts...in der steht ja nach wie vor drin "local_admins"...da werden ja nicht die members aufgeführt, sondern nur die gruppen-sid nehm ich mal an.

also ändert sich nix dran wenn ich den user aus der gruppe rausnehme an dem gpo.

ich will dem client aber erklären, dass der user in unserem AD nicht mehr in der gruppe "local_admins" ist...damit ihm der client keine admin-rechte mehr zur verfügung stellt...

 

hoffe jetzt hab ichs verständlich erklärt...

 

danke nochmal!

vmorbit

 

edit: habs jetzt getestet und es schaut so aus als hätte das nicht geklappt.

der user ist nicht mehr in der globalen gruppe => gpupdate /force => reboot => noch immer admin-rechte..

 

ich brauch ein whoami /groups /update !!! :D

Link zu diesem Kommentar

Servus,

 

D.h. wenn ich z.b. drucke oder auf einen Fileshare zugreifen müssten sich die Memberships aktualisieren und beim nächsten Login sollte es wirksam sein?

 

die Gruppenmitgliedschaften werden nur bei der Anmeldung eines Benutzers ausgewertet.

Die Änderungen der Gruppenmitgliedschaften wirken sich nicht online aus. Denn das Access Token wird nur einmal bei der Anmeldung erzeugt und wird während der laufenden Benutzersession nicht automatisch aktualisiert.

 

Der Benutzer muss sich neu anmelden.

Link zu diesem Kommentar

OK...danke!

 

D.h. ich muss entweder die VPN Verbindung VOR der windows anmeldung herstellen

oder ich kann das nicht umsetzen...

 

Finde ich schon ein wenig schwach, dass es dazu keine Möglichkeit gibt

oder hat das einen logischen Grund? Ich mein so schwer wär das doch nicht

die Mitgliedschaften zu überprüfen und die SIDs neu zuzuteilen oder?!

 

Naja...trotzdem vielen vielen Dank an alle Beteiligten!

Link zu diesem Kommentar

Hi,

 

Finde ich schon ein wenig schwach, dass es dazu keine Möglichkeit gibt oder hat das einen logischen Grund? Ich mein so schwer wär das doch nicht die Mitgliedschaften zu überprüfen und die SIDs neu zuzuteilen oder?!

 

Du bist herzlich eingeladen, die Kerberos RFCs entsprechend zu kommentieren. :p

Siehe zusätzlich How the Kerberos Version 5 Authentication Protocol Works: Logon and Authentication .

 

Viele Grüße

olc

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...