Jump to content

Domänen-Admin-Passwort auf Clients ändern?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

auf jedem unserer Clients gibt es ja zwei Administratoren-Konten:

 

Einmal den lokalen Administrator --> dessen Kennwort lässt sich durch ein Skript oder das manuelle Verbinden mittels Computerverwaltung ändern.

 

Dann den Administrator der Domäne: DOMAENE\Administrator --> dieses Kennwort lässt sich zwar im AD ändern, es synchronisiert aber natürlich nicht mit den zwischengespeicherten Anmeldeinformationen auf dem Client.

 

Ändere ich also mein Domänen-Admin-Kennwort im AD, ist in Wahrheit auf den Clients (hier: vor allem Notebooks !) noch das alte zwischengespeichert.

 

Wie verfahrt ihr hier?

 

Canni

Link zu diesem Kommentar
Moin,

 

Cached Credentials werden bei der nächsten erfolgreichen Anmeldung aktualisiert.

 

Allgemein sollte man es vermeiden, sich mit zu hohen Rechten an einem Client anzumelden. Ein lokaler Administrator kann mit den passenden Tools die Cached Credentials auslesen und so schnell zum Domänen-Admin werden ...

 

Gruß, Nils

Man muss ja noch nicht einmal wirklich lokaler Administrator eines PCs sein. Das ist ja das gefährliche. Sobald du physikalischen Zugang zu einer Maschine kriegst, kann man sich auch Adminrechte mit Tools verschaffen.

 

Von daher ist der Tipp mit dem vorsichtigen Umgang von Cached Credentials sehr ratsam.

Link zu diesem Kommentar

Hallo zusammen,

 

wer meldet sich denn mit zu hohen Rechten an? :-) Die Nutzer sind "Domänen-Benutzer". Aber jeder hat doch einen Domänen-Administrator-Account auf der Maschine, nicht?

 

Dessen Kennwort im Cache aktualisiert sich erst nach der nächsten erfolgreichen Anmeldung, bei der der DC verfügbar ist (oder "Anmelden als" bei aktiver VPN-Verbindung).

 

Daher meine Frage.

Link zu diesem Kommentar

Definiere verwalten.

 

Für das normale arbeiten in der Domäne hat mein Domänenbenutzerkonto über Delegierung das Recht Benutzer, Computer und Gruppen zu verwalten. Damit wird 90% der täglichen Aufgaben erschlagen. Computer werden auch mit meinem normalen Benutzerkonto in die Domäne gehoben. Dafür benötigt man keine Domänen Administratorrechte.

 

Was treibst Du denn auf den Rechnern das Du den großen Bahnhof benötigst?

 

Frank

Link zu diesem Kommentar

Hallo zusammen,

 

danke für die Antworten. Es macht doch immer Spaß, sich gegenseitig auszutauschen.

 

Ich hoffe, wir haben nicht etwas aneinander vorbeigesprochen. Ich nenne mal "die Fakten" :-) :

 

1. Alle Notebooks/Desktops befinden sich in der Domäne (Domänenfunktionsebene: Windows Server 2003);

 

2. wir setzen ausschließlich XP Prof. ein;

 

3. bei fast allen Geräten handelt es sich um Notebooks, die sich an entfernten Standorten oder unterwegs befinden;

 

4. ICH arbeite in meinem Büro immer mit einem normalen Benutzeraccunt. Benötige ich administrative Rechte, verbinde ich mich z.B. per RDP auf unseren DC. Dort arbeite ich als DOMÄNE\Administrator.

 

5. Alle User arbeiten als normale Benutzer.

 

6. Auf unseren Clients gibt es das Benutzerkonto DOMÄNE\Administrator. Dieses verwende ich nur, wenn ich auf den Rechnern administrative Arbeiten durchführen muss (was aber - wenn man sein Netzwerk eben entsprechend aufgebaut /gepflegt hat - nur sehr selten vorkommt). Ändere ich nun das Passwort für den Domänen-Admin im AD, so ist dies den Notebooks erstmal egal - sie cachen ja das neue Passwort erst wieder, wenn eine Anmeldung von einem Client aus erfolgt.

 

Was meint ihr zur Konstellation? Würdet ihr auf den Clients die Profile des Domänen-Admins löschen und stattdessen mit lokalen Admin-Konten arbeiten?

 

Bin auf Eure Meinung gespannt.

 

Canni

Link zu diesem Kommentar

Nun, damit meine ich den Domänen-Administator.

 

Der Vorteil liegt eben darin, dass ich ausschließlich Domänen-Benutzer verwende und keine lokalen.

 

Würdet ihr also in Zukunft keine Administration mehr mit dem Domänen-Administrator durchführen auf den Clients, sondern nur noch mit lokalen-Admin-Konten arbeiten? Dass es das Domänen-Admin-Konto weiterhin gibt, ist klar.

Link zu diesem Kommentar

Moin,

 

du definierst eine Gruppe "Desktop-Admins" und fügst diese per GPO den lokalen Admins deiner Clients hinzu. In diese Gruppe kommen die SUpport-Userkonten, die sonst keine weiteren administrativen Mitgliedschaften haben.

 

Auf einem Desktop braucht man keine Domänen-Adminrechte. Die braucht man, wenn man die Domäne (also AD) verwalten muss.

 

Das vordefinierte Administrator-Konto ist tabu.

 

Gruß, Nils

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...