Jump to content

Lokale Admins - Rechte in Domäne?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

warum kann ein User, der in die Gruppe der lokalen Admins aufgenommen wurde und sich an einem DC anmeldet, Benutzerkonten löschen/ändern? Wie kann man das verhindern? (Ich dachte, daß dürfen nur Domänen-Admins.)

Lokale Admins sollten temporär nur administrative Rechte auf einem Rechter besitzen, um z. Bsp. Software zu installieren.

 

Gruss

lamu

Link zu diesem Kommentar

Hallo Lamu,

 

du meinst höchstwahrscheinlich die "lokalen" Administratoren der Domäne (man würde hier eher von "Domänen-lokal" reden. Mitglieder dieser Gruppe sind lokaler Admin auf den Domänen-Controllern, und zusammen mit dieser Berechtigung ergibt sich (leider) auch der volle Zugriff auf alle Partitionen der AD-Datenbank, die auf den DCs gespeichert werden (also auch der Inhalt der normalen Domäne).

 

Dadurch hast du also den Zugriff auf Objekte der Domäne. Eine saubere Trennung gibt es leider nicht. Wenn du Administrativen Zugriff auf eine DC vergeben willst (z.B. RDP-Login, Software installieren, Treiber updaten, Patches aufspielen, Rechner booten etc.) dann hast du mit den "Administratoren", die das alles als einzige out-Of-The Box dürfen , auch Zugriff auf das AD....

 

Du könntest höchsten eine Gruppe erzeugen und dieser Gruppe versuchen, alle gewünschten Berechtigungen direkt zu vergeben, aber das ist ein großer Aufwand und fraglich, ob das tatsächlich in allen Fällen geht (z.B.: wo die BErechtigungen, Windows-Patches auf einem Domänencontroller aufzuspielen, wenn ich kein lokaler Administrator bin???)

 

Fazit: die "Administratoren" der Domäne sind indirekt spo mächtig wie die Domänen-Admins, in der Root-Domäne des Forests sogar so mächtig wie die Enterprise-Admins. Also Vorsicht beim Verteilen dieser Mitgleidschaft! Lokal auf den DCs haben dann einfach nur Domänen-Admins was zu suchen....

 

Gruß,

Philipp

Link zu diesem Kommentar
Hallo,

 

ja - die lokalen_Admins sind eine Gruppe, die ich per Gruppenrichtlinie, jedem Rechner in die Gruppe der lokalen Administratoren schiebe.

 

Wozu soll das bitte auf einem DC sinnvoll sein?

 

Ich was der Meinung, daß die tatsächlich nur "lokal" was machen dürfen. Nun weiß ich mehr.

 

Ja, auf einem DC lokal ist "pfui" ;)

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...