Jump to content

DomAdmins das Hinzufügen von Computerkonten verbieten


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Soweit mir bekannt ist düfte das nicht ohne weiteres möglich sein.

Schließlich hat ein Domänenadmin nicht umsonst gewisse Rechte. Wenn die User einen Teil dieser Rechte nicht haben sollen, würde ich sie auch nicht zum DomAdmin machen.

Erstelle anderen User mit den Rechten die die User haben sollen und weise sie den OUs zu (Delegierungsassistent).

Aber soweit ich weiß kann per Default ohnehin jeder User 10 Clients in die Domäne (in den Standardcontainer) aufnehmen.

 

Gruß

Link zu diesem Kommentar

ok, das hab ich verstanden. Kann ich denn wenigstens kontrollieren, werden PC in die Domäne aufgenommen hat ? Würde mir vielleicht schon reichen.

vielen dank im voraus

@xp Fan:

Nein, es handelt sich um meine Admin Kollegen, die aus verarbeitungstechnischen Gründen die Rechte benötigen.

Das Problem ist, dass ich dafür Hauptverantwortlicher bin und die Kollegen immer "wilde Sau" spielen, so dass die meine ADS irgendwann wieder wie der letzte Mülleimer aussieht. :rolleyes:

Link zu diesem Kommentar
ok, das hab ich verstanden. Kann ich denn wenigstens kontrollieren, werden PC in die Domäne aufgenommen hat ? Würde mir vielleicht schon reichen.

vielen dank im voraus

@xp Fan:

Nein, es handelt sich um meine Admin Kollegen, die aus verarbeitungstechnischen Gründen die Rechte benötigen.

Das Problem ist, dass ich dafür Hauptverantwortlicher bin und die Kollegen immer "wilde Sau" spielen, so dass die meine ADS irgendwann wieder wie der letzte Mülleimer aussieht. :rolleyes:

 

Admin = Admin = Admin. Du kannst einem DomänenADmin das Recht nicht vernünftig entziehen. Also wirst du dir wohl die Fragen stellen lassen müssen, welche AUfgaben deine Kollegen denn haben, damit sie DOMÄNENAdmin sind. Die administrieren also alle die Domäne und können sich nicht an Vorgaben hinsichtlich Computerkonten halten? Ganz ehrlich? Schon komische Kollegen die du da hast ;)

 

Bye

Norbert

Link zu diesem Kommentar

Doch, es gibt eine Policy:

 

Computer Settings/.../Local Policy/User Rights Assignment/Add Workstations to domain.

 

Wenn die nicht definiert ist, darf jeder authentifizierte Benutzer als Standard-Einstellung 10 Workstations hinzufügen.

 

Davon unberührt, kann jeder Workstations joinen, dem dieses Recht per Delegierung erteilt wurde.

 

Christoph

Link zu diesem Kommentar
Doch, es gibt eine Policy:

 

Computer Settings/.../Local Policy/User Rights Assignment/Add Workstations to domain.

 

Wenn die nicht definiert ist, darf jeder authentifizierte Benutzer als Standard-Einstellung 10 Workstations hinzufügen.

 

Davon unberührt, kann jeder Workstations joinen, dem dieses Recht per Delegierung erteilt wurde.

 

Christoph

 

Falsch. Damit definierst du, wer die Computer aufnehmen kann. Die Anzahl spielt keine Rolle dabei.

 

Bye

Norbert

Link zu diesem Kommentar
Ok, ich hatte mich im meinem vorletzten Post falsch ausgedrückt :o, aber auf diese Policy wollte ich hinaus.

 

Die Anzahl wird über das Attribut ms-DS-MachineAccountQuota gesetzt, siehe

 

Default Limit to Number of Workstations a User Can Join to the Domain

 

Christoph

 

Die Quota gilt aber afaik nicht mehr, wenn du das Recht delegierst ;)

Womit man das Problem auch gleich richtig angehen könnte.

Jetzt aber Schluß, denn der TO meldet sich schon gar nicht mehr.

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...